Verarbeitungsverzeichnis
Jede Schule muss nach Art. 30 DSGVO ein Verzeichnis führen, und jedes eingesetzte Programm gehört hinein. Hier steht der Teil, den nur der Hersteller kennt: welche Daten Tuttuno verarbeitet, wozu, wie lange und wie geschützt. Was die Schule ergänzen muss, steht am Ende – verantwortliche Stelle ist die Schule beziehungsweise ihr Träger, nicht Tuttuno. Keine Rechtsberatung.
In der Grundeinstellung: kein Vertrag nach Art. 28 DSGVO nötig
Tuttuno speichert dann keine Namen von Schüler:innen, sondern Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft – Tuttuno kann es nicht auflösen. Ohne Personenbezug gibt es keine Verarbeitung im Auftrag und damit keinen Auftragsverarbeitungsvertrag, kein Löschkonzept gegenüber der Schule und keine Beteiligung wegen Schülerdaten.
Das gilt, solange die optionale Klassenliste ausgeschaltet bleibt. Wird sie eingeschaltet (Postfach verbinden (nur Stufe „Schule mit Vertrag“): auf Knopfdruck die ungelesenen Mails im Schulpostfach der Lehrkraft lesen, daraus Termine, Fristen und Aufgaben ableiten und eine Antwort aus ihrem Postfach senden; Stufe 2 „mit Klassenliste“: Kennung und Name zusammenführen, Elternkontakt mit Einwilligung – Grundlage für Elternmitteilung mit Adresse und Lernstand je Kind), liegen Klarnamen auf dem Server – dann ist ein Vertrag erforderlich, und ein Entwurf liegt unter /datenschutz bereit. Keine Rechtsberatung; die Bewertung trifft die verantwortliche Stelle.
1. Anmeldung und Zuordnung der eigenen Lerngruppen zur Lehrkraft
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- dienstliche E-Mail-Adresse
- Anzeigename (freiwillig)
- Zeitpunkt der letzten Anmeldung
- „Wo stehst du?“ (freiwillig, mit „Am Konto merken“): Berufsphase und was gerade am meisten drückt, mit Datum – steuert nur den eigenen ersten Schritt, nie über Personen ausgewertet (UserData.abholen)
- gesalzener Hashwert von Adresse und Anschluss mit der Zahl angeforderter Login-Mails – nur im Arbeitsspeicher, höchstens eine Stunde (lib/mail-drossel.ts)
- Entsteht bei
- Anmeldung über /login; gelöscht über /ich/konto-loeschen (lib/store.ts kontoEntfernen)
- Löschfrist
- Bis zur Löschung des Kontos durch die Lehrkraft (/ich/konto-loeschen, mit Vorschau); danach unverzüglich. Lerngruppen mit Team gehen dabei an das Team über, die übrigen werden gelöscht; Rückmeldungen bleiben ohne Konto und Adresse.
- Maßnahmen nach Art. 32
- E3-2 (30.09.2026): Wer die Leitungsbestätigung anstößt, dessen Mailadresse geht in einer Mail an das amtliche Funktionspostfach der eigenen Schule (Adresse aus dem Schulverzeichnis, nie eingegeben); nur mit LEITUNG_POSTFACH_VERSAND=1 (app/schule/leitung, lib/leitung-postfach.ts).
- Anmeldung per E-Mail-Link oder 6-stelligem Code, ohne Passwort
- Der Link öffnet eine Zwischenseite; erst ein Knopf meldet an, Link-Scanner verbrauchen ihn nicht
- Drossel: höchstens 5 Login-Mails je Adresse und 30 je Anschluss in der Stunde
- Übertragung ausschließlich verschlüsselt (TLS)
2. Anmeldung mit 6-stelligem Code, wenn der Link aus der Mail nicht in der App ankommt (Home-Bildschirm auf iPhone und iPad)
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- HMAC-Hash aus Adresse und Code mit Ablaufzeit (Tabelle VerificationToken)
- je Fehlversuch eine Zeile mit HMAC der Adresse (nicht die Adresse selbst) in derselben Tabelle, 10 Minuten gültig
- gesalzener Hash des Anschlusses mit Zahl der Fehlversuche, nur im Arbeitsspeicher
- Entsteht bei
- lib/anmeldecode.ts, lib/auth.ts, app/login/actions.ts
- Löschfrist
- 10 Minuten; gelöscht beim Einlösen, beim nächsten Code, bei der Anmeldung oder nach 5 Fehlversuchen.
- Maßnahmen nach Art. 32
- Code nur als Hash gespeichert, einmal verwendbar
- Drossel: 5 Fehlversuche je Adresse, 30 je Anschluss
3. Schutz der Klassen-, Kurz- und Hausaufgabencodes gegen Erraten per Skript: Fehlversuche je Anschluss zählen und nach 60 in 10 Minuten sperren
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Lehrkräfte, Schüler:innen, Erziehungsberechtigte
- Datenarten
- gesalzener Hashwert der IP-Adresse (nicht umkehrbar) und Zahl der Fehlversuche im laufenden Zeitfenster
- Entsteht bei
- lib/code-drossel.ts – an getClassByKlassencode, getClassByBoard, getLiveByCode, getLiveByZugangscode und den Eingängen der Hausaufgabencodes
- Löschfrist
- Nur im Arbeitsspeicher des Servers, höchstens 10 Minuten; nie in der Datenbank.
- Maßnahmen nach Art. 32
- Gezählt werden nur Fehlversuche
- Salz nur im Arbeitsspeicher, wechselt mit jedem Start
- Keine Zuordnung zu Konto, Klasse oder Kind
4. Mein Zugangscode: Ein Kind öffnet seine pseudonyme Lernstrecke von jedem Gerät aus wieder, ohne Mail, Passwort oder Namen – etwa wenn das Handy verloren ist
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- an der Lernstrecke: SHA-256-Prüfwert des zwölfstelligen Codes und der Tag, an dem er gemacht wurde – nie der Code selbst, keine Uhrzeit, kein Gerät
- bei der Eingabe: gesalzener Hashwert der IP-Adresse und Zahl der Fehlversuche, nur im Arbeitsspeicher (Drossel)
- Entsteht bei
- Knopf „Zugangscode machen“ auf /s/[token]/zugang (components/MeinZugang.tsx), Eingabe auf /s/weiter (components/ZugangWeiter.tsx), beides über app/api/zugang/route.ts und lib/store.ts (zugangscodeErneuern, getLiveByZugangscode); Drossel lib/code-drossel.ts (zugangDrossel)
- Löschfrist
- Der Prüfwert lebt so lange wie die Lernstrecke und fällt mit ihr weg; das Kind löscht ihn jederzeit selbst („Code löschen“) oder ersetzt ihn durch einen neuen. Die Drossel vergisst nach einer Stunde.
- Maßnahmen nach Art. 32
- Der Code wird nur einmal angezeigt und nirgends gespeichert – weder auf dem Server noch am Gerät des Kindes
- Zwölf Zeichen aus 29 (rund 3,5 · 10^17 Möglichkeiten); höchstens 10 Fehlversuche je Anschluss und Stunde, zusätzlich zur gemeinsamen Drossel
- Keine Mailadresse, kein Name, keine Gerätekennung; ohne Treffer keine Auskunft, ob es den Code gibt
- Den Gerätestand (Ziele, Noten, Lernwoche, Lern-Autopilot, Projekt, Einstellungen) nimmt das Kind als Datei, Bild oder Text mit – er geht nicht über den Server; im Link steht er hinter dem # und wird beim Öffnen nicht übertragen
- Eltern heben den Code nur auf ihrem eigenen Gerät auf (/eltern)
5. Entwürfe eines Sprachmodells (Claude, Anbieter Anthropic) auf Klick einer Lehrkraft oder der Schulleitung: Übersetzung einer Elternmail sowie Elternbrief, Einladung, Protokoll, Antrag, Mitteilung ans Kollegium, Stundenziel und Aufgabenstellung aus eigenen Stichpunkten
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- der Text der Lehrkraft ohne Namen (Kinder und Lehrkraft sind vor dem Versand durch Platzhalter ersetzt)
- Zahl der Aufrufe im Monat am Konto der Lehrkraft
- Entsteht bei
- Knopf „Übersetzung als Entwurf“ in der Elternmail (components/Elternmail.tsx) und Knopf „Entwurf mit Claude“ an den Stellen der Arbeit (components/KiEntwurf.tsx, app/aktionen/ki.ts) – seit 30.09.2026 auch „Entwurf holen“ auf „Stunde planen“ (components/StundePlanen.tsx: Fach, Jahrgangsband, Thema, Ziel, Phasen und Wunsch der Lehrkraft, nie Klasse oder Kind) –, alle nur durch lib/ki.ts
- Löschfrist
- Prompt und Antwort werden nicht gespeichert; der Zähler wird monatlich überschrieben.
- Maßnahmen nach Art. 32
- Namen werden vor dem Versand durch [Kind] und [Lehrkraft] ersetzt und erst auf dem Gerät zurückgesetzt
- Texte mit E-Mail-Adresse oder Telefonnummer werden nicht gesendet
- Ein Deckel je Lehrkraft und Monat, zweiter Deckel im Anbieter-Konto
- Anbieter: Anthropic (Claude). Eingeschaltet nur, wenn die Schule es bucht und wählt; der Vertrag zur Auftragsverarbeitung mit Anthropic ist Teil der kommerziellen Bedingungen und wird mit der Einrichtung durch den Betreiber geschlossen – ohne Schlüssel oder Cloud-Zugang auf dem Server geht nichts hinaus (lib/ki.ts); keine Nutzung zum Training
- Weg (Anbieter und Region) wählt die Schule unter /leitung/sprachmodell; gesendet wird nur über diesen Weg
- Übertragung ausschließlich verschlüsselt (TLS)
6. Verwaltung eines dazugebuchten Zusatzes am Konto der Lehrkraft – welcher, bis wann, und wie viele Entwürfe im laufenden Monat abgerufen wurden
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Kennung des gebuchten Zusatzes („entwurfshelfer“)
- Tag, bis zu dem gebucht ist
- Zähler der Entwürfe im laufenden Monat (eine Zahl, kein Inhalt, kein Zeitpunkt je Abruf)
- Entsteht bei
- Seit 26.09.2026 bucht nur die Schule: Die Schulbuchung (OrgData.zusaetze mit bis, seit, Vertrag) setzt der Betreiber nach Vertragsschluss (app/api/zusatz/schule); ältere Einzelbuchungen (UserData.zusatz) laufen bis zu ihrem Ende und lassen sich unter /konto/zusatz abbestellen
- Löschfrist
- Bis zum Abbestellen des Zusatzes oder zur Löschung des Kontos; der Monatszähler wird mit dem Monatswechsel überschrieben und beim Abbestellen mit entfernt.
- Maßnahmen nach Art. 32
- Buchen kann nur die Schule, eintragen nur der Betreiber mit Schlüssel; die Lehrkraft sieht an ihrem Konto nur, ob ihre Schule ihn hat, und ihren eigenen Verbrauch.
- Keine Schülerdaten: Ein Entwurf entsteht aus dem, was die Lehrkraft tippt, plus Lehrplan und Stundenzusammenhang – nie aus Namen, Noten oder Fehlerbildern.
- Harte Obergrenze je Lehrkraft und Monat; ohne ausdrückliche Handlung wird nichts nachgebucht.
- Im Text des Zählers steht nichts über das, worüber geschrieben wurde – nur Monat und Anzahl.
- Bucht die Schule für alle, steht die Kennung an der Organisation und nicht an der Person (OrgData.zusaetze).
7. Festhalten, wie viel ein Sprachmodell überhaupt zu sehen bekommt – die Schule setzt die Obergrenze, die Lehrkraft kann für sich nur darunter bleiben
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Eine Zahl je Schule: 0 (aus), 1 (nur Text der Lehrkraft, Lehrplan und Stundenzusammenhang) oder 2 (zusätzlich anonyme Klassenzahlen)
- Eine Zahl je Lehrkraft, die höchstens niedriger sein kann als die der Schule – nie höher
- Keine Angabe darüber, ob, wann oder wie oft jemand etwas abgerufen hat
- Entsteht bei
- Einstellung der Schule (OrgData.modellstufe) und freiwillige Absenkung am eigenen Konto (UserData.modellstufe); Nachweis ohne Anmeldung unter /datenschutz/sprachmodell (lib/modellstufe.ts)
- Löschfrist
- Bis die Schule die Einstellung ändert oder die Lehrkraft ihr Konto löscht; die Zahl wird überschrieben, nicht fortgeschrieben – es entsteht kein Verlauf.
- Maßnahmen nach Art. 32
- Voreinstellung ist Stufe 0: Ohne Beschluss der Schule verlässt nichts das Haus.
- Eine Lehrkraft kann die Stufe der Schule nur unterschreiten, nie überschreiten (geltendeStufe rechnet das Minimum).
- Stufe 3 – Daten eines einzelnen Kindes – ist nicht gebaut und über keine Einstellung erreichbar; eine unzulässige Zahl in der Datenbank ergibt Stufe 0.
- Die Prüfung, ob ein Datensatz hinausgehen darf, sagt im Zweifel Nein (darfHinaus): unbekannte Herkunft, fehlende Gruppengröße oder ein Namensmuster im Text halten alles an.
- Anonyme Klassenzahlen gehen erst ab fünf Kindern hinaus – darunter sprechen sie über einzelne Kinder.
8. Mail einfügen: Aus dem eingefügten oder geteilten Text EINER Mail Termine, Fristen, Aufgaben, die Art der Mail und einen Antwortvorschlag aus Vorlagen machen – auf dem Gerät der Lehrkraft
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Auf dem Server: nichts – der Text wird im Browser ausgewertet (lib/mail-einfuegen.ts), kein fetch, keine Server-Aktion mit dem Text
- Beim Teilen über das Teilen-Menü ohne laufenden Service Worker: der Text einmal durch den Server an denselben Browser zurück (app/mail/einfuegen/geteilt/route.ts) – nur im Arbeitsspeicher, nicht gespeichert, nicht protokolliert, nicht in der Adresse
- NICHT auf dem Server: angekreuzte Termine, Fristen und Aufgaben als Zeile mit ersetzten Namen, Art und Tag – nur im localStorage („t1mailaufgaben“, höchstens 40 Zeilen)
- Nur auf Klick und nur mit KI der Schule: die Mail mit ersetzten Namen als Entwurfsauftrag „Antwort auf eine erhaltene Mail“ – siehe Eintrag „ki_entwurf“
- Entsteht bei
- /mail und /mail/einfuegen (components/MailEinfuegen.tsx, lib/mail-einfuegen.ts, lib/mail-notizen.ts, public/mail-sw.js); „Meine Aufgaben“ liest die Zeilen mit (components/MeineAufgaben.tsx)
- Löschfrist
- Der Text: bis die Seite geschlossen wird. Die Zeilen auf dem Gerät: bis 14 Tage nach ihrer Frist, ohne Datum 60 Tage; die Lehrkraft löscht sie mit „Erledigt“ oder dem Browser-Speicher.
- Maßnahmen nach Art. 32
- Namen, Mailadressen, Telefonnummern und Anschriften werden vor dem Übernehmen durch [Name] bzw. [entfernt] ersetzt (Anrede, Vornamenliste, Klassenangabe, Namenslisten, Namen der eigenen Klassen vom Gerät)
- Kein Sprachmodell in der Grundeinstellung – Art, Datum und Antwort sind Regeln und Vorlagen
- Kindeswohl und Notenbeschwerde: kein Antworttext, sondern der Weg (lib/maileingang.ts)
- Der Service Worker hält einen geteilten Text nur bis zum Öffnen der Seite; sie löscht ihn sofort
9. Postfach verbinden (nur Stufe „Schule mit Vertrag“): auf Knopfdruck die ungelesenen Mails im Schulpostfach der Lehrkraft lesen, daraus Termine, Fristen und Aufgaben ableiten und eine Antwort aus ihrem Postfach senden
nur mit Klassenliste- Personenbezug beim Anbieter
- Klarname auf dem Server. Nur mit eingeschalteter Klassenliste oder verbundenem Schulpostfach (Stufe „Schule mit Vertrag“) – und nur hierfür ist ein Vertrag nach Art. 28 DSGVO nötig.
- Betroffene Personen
- Lehrkräfte, Schüler:innen, Erziehungsberechtigte
- Datenarten
- Am Konto der Lehrkraft (UserData.mailPostfach): Tag der Einwilligung, Anbieter, Servernamen, Anmeldename; das Passwort nur auf Wunsch, verschlüsselt
- An der Schule (OrgData.mailEinbindung): an/aus, Tag, Konto der bestätigten Leitung, Tag der Freigabe durch die Datenschutzbeauftragte und der Beteiligung des Personalrats; OrgData.avv: Tag und Nummer des Vertrags
- Nur im Arbeitsspeicher während eines Abrufs: Kopf und Text von höchstens 20 ungelesenen Mails – sie können Namen und Gesundheitsangaben von Kindern und Eltern enthalten (Art. 9 DSGVO möglich); danach verworfen
- An die Lehrkraft zurück: Betreff mit ersetzten Namen, Absenderadresse (nur für „Antworten“), Art, Termine, Fristen, Aufgaben
- Server-Protokoll je Abruf oder Versand: Monat, Art, Anzahl, Ergebnis – kein Konto, keine Schule, kein Inhalt
- Entsteht bei
- /mail, Reiter „Postfach verbinden“ (app/mail/actions.ts, lib/mail-postfach.ts); nur wenn postfachTor offen ist: Nebentätigkeit, AVV, Schulleitung, Datenschutzbeauftragte, Personalrat, Einwilligung
- Löschfrist
- Mailtexte: keine Speicherung, verworfen am Ende des Abrufs. Zugangsdaten: bis zum Widerruf der Einwilligung (löscht alles), bis die Schule ausschaltet oder bis zur Löschung des Kontos.
- Maßnahmen nach Art. 32
- Gesperrt, solange eine der sechs Bedingungen fehlt; ohne Vertrag nach Art. 28 DSGVO keine Verbindung
- Nur auf Knopfdruck, kein Abgleich im Hintergrund, Posteingang nur lesend geöffnet, nichts als gelesen markiert
- IMAP nur über TLS (Port 993), Versand nur mit STARTTLS; Servernamen ohne IP-Adressen und interne Namen
- Passwort am liebsten bei jedem Abruf eingeben; „merken“ nur mit AES-256-GCM und einem Schlüssel aus der Umgebung (MAIL_SCHLUESSEL), nie im Code; ein App-Passwort des Anbieters ist vorzuziehen, Microsoft 365 erst mit OAuth
- Namen in Betreff, Terminen und Aufgaben werden ersetzt, bevor sie die Aktion verlassen
- Keine Auswertung je Lehrkraft (§ 85 PersVG Berlin); Beteiligung des Personalrats ist Bedingung
10. Die Rolle je Lehrkraft und Lerngruppe (verantwortlich, zweite Lehrkraft, Vertretung) und das Amt in der Klassenleitung (Klassenleitung, auch als Team, oder Stellvertretung), damit jede Ansicht nur die Aufgaben dieser Rolle zeigt; bei mehreren Verantwortlichen oder Klassenleitungen, wer eine einmalige Aufgabe übernommen hat; kurze Beobachtungen der zweiten Lehrkraft an die Hauptlehrkraft
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- an der Lerngruppe: die eigene Rolle der Person, der die Klasse gehört (Einstellung „rolle“), und je weiterer Lehrkraft derselben Schule Konto-Kennung, Rolle, Amt in der Klassenleitung (Klassenleitung, Stellvertretung oder keins) und der Tag des Beitritts – kein Name
- „Die Stellvertretung übernimmt bis …“: nur erster und letzter Tag an der Lerngruppe – kein Grund, keine Person, wer fehlt; höchstens 70 Tage, wird beim Beenden gelöscht
- Übernahmen: Kennung der Aufgabe, Konto-Kennung, Tag; feste Aufteilung je Aufgabenart (Klassenarbeiten, Planung, Elternkontakt, Klassenleitung) auf eine Konto-Kennung
- „Erledigt für beide“ an einer geteilten Aufgabe: Kennung der Aufgabe, Konto-Kennung, Tag – gilt zwei Wochen und fällt beim nächsten Schreiben weg
- Beobachtungen der zweiten Lehrkraft: Text bis 280 Zeichen, Konto-Kennung, Tag – ohne Klarnamen von Kindern (Namen der Klassenliste, Anrede, Adresse und Telefonnummer halten die Notiz an), höchstens 20 je Lerngruppe; aus der Stunde (Presenter, Handy) nur als Satz aus festen Bausteinen – Gruppe oder Nummer, bekannte Phase, kein Freitext
- Hinweis nach einer verworfenen Änderung (optimistische Sperre): Konto-Kennung und Zeitpunkt, wirkt eine Stunde
- Entsteht bei
- Leiste „Meine Rolle hier“ auf /klassen/[id], Auswahlseite /klassen/auslesen, „Übernehme ich“ und „Erledigt – für beide“ unter /aufgaben, Beobachtung mit einem Tipp im Presenter und am Handy (app/aktionen/klassenrolle.ts, components/BeobachtungTipp.tsx, components/KlassenRolle.tsx, components/ZweitSicht.tsx, lib/store.ts teamAendern)
- Löschfrist
- Solange die Lerngruppe besteht; Rolle und Aufteilung werden überschrieben, nicht fortgeschrieben. Wer das Team verlässt, verliert auch seine Übernahmen. Beobachtungen löscht, wer sie schrieb oder gelesen hat; nach zwanzig fallen die ältesten weg. Mit der Klasse fällt alles weg.
- Maßnahmen nach Art. 32
- Nur Lehrkräfte derselben Schule, die die Klasse ohnehin sehen, können beitreten – und nur als zweite Lehrkraft; Mitverantwortung gibt nur, wer schon verantwortlich ist.
- Keine Leitungsseite, keine Fachschaftsübersicht und kein Bericht liest Rollen, Übernahmen oder Beobachtungen; nichts wird je Lehrkraft gezählt oder ausgewertet (§ 85 PersVG Berlin).
- Speichern Mitverantwortlicher wird an der gespeicherten Fassung geprüft, nicht an der hereingereichten; bei zwei Verantwortlichen schreibt nur, wer den neuesten Stand gelesen hat.
- Namen der Klassenliste liest der Server nur zum Prüfen der Beobachtung; sie werden weder angezeigt noch gespeichert.
11. Vor der Schule: kurze Übungen für Kinder von vier bis sechs Jahren mit einem Erwachsenen – ohne Verarbeitung auf dem Server
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Auf dem Server: nichts – kein Konto, kein Lernname, kein Code, keine Kennung, kein Zähler je Gerät, keine anonymen Summen (Regel VR-9, konzept/recherche-2026-09/vorschule.md); Seitenaufrufe wie bei jeder Webseite (bestehender Eintrag der Server-Protokolle)
- NICHT auf dem Server: Übungsstand je Reihe (Stufe, Folge, gesicherte Stufen mit Wiederholungsabstand, Rundenzähler) und die Wahl „Anweisung von selbst sprechen“ – nur im localStorage („t1vorschule“)
- NICHT auf dem Server: Minuten am Gerät des heutigen Tages und die Freigabe durch Erwachsene – nur im localStorage („t1geraetezeit“, gemeinsam mit Klasse 1–2); ein neuer Tag beginnt bei null
- NICHT auf dem Server: das Regal der Sammelstücke („t1sammel“), wie in Klasse 1–4
- Entsteht bei
- /vorschule und /vorschule/[reihe] (lib/vorschule/kern.ts, lib/geraetezeit.ts, components/vorschule/*); Sicherung als Datei nur im Browser
- Löschfrist
- Auf dem Server entfällt eine Frist. Auf dem Gerät, bis die Familie den Browser-Speicher löscht; die Gerätezeit gilt nur für den laufenden Tag.
- Maßnahmen nach Art. 32
- Die Seiten werden beim Bauen erzeugt und sind für alle gleich; ein Aufruf sendet nichts über das Kind (tests/vorschule-kern.test.ts: kein fetch, keine Server-Aktion, kein "use server" in lib/vorschule, app/vorschule, components/vorschule).
- Kein Name des Kindes, auch nicht auf dem Gerät; die Sicherungsdatei enthält keinen Namen.
- Vorlesen nur mit einer Stimme, die das Gerät selbst erzeugt; kein Mikrofon.
- Keine Einwilligung nach Art. 8 DSGVO nötig, weil keine personenbezogenen Daten verarbeitet werden; Speichern auf dem Gerät nur, soweit für den gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG – Auslegung vor einer Zusage mit der Juristin prüfen, M16).
12. Mündliche Mitarbeit in einer Minute (NOTEN-TOOL): Tipps je Kind nach der Stunde, Erinnerung nach drei Unterrichtswochen ohne Eintrag und Vorschlag für die mündliche Teilnote – alles nur auf dem Gerät der Lehrkraft
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Auf dem Server: nichts – kein Tipp, kein Tag des letzten Eintrags, keine Kennung
- NICHT auf dem Server: Tipps zur Mitarbeit je Kennung und Tag (++ / + / o / – / nicht da), Takt der Frage und „heute nicht“ – nur im localStorage der Lehrkraft („t1muendlich-<Klasse>“, in der Sicherung)
- Erinnerung in „Meine Aufgaben“: im Browser aus dem Gerätespeicher gerechnet; der Server liefert nur Name, Beginn und Ferien der eigenen Lerngruppen
- Vergleich mit der Selbsteinschätzung der Kinder (Eintrag der Lernstrecke): im Browser gerechnet, nie gespeichert
- Entsteht bei
- /klassen/[id]/noten (components/MitarbeitRaster.tsx), /klassen/[id] (components/MitarbeitFrage.tsx), /aufgaben (components/MeineAufgaben.tsx), lib/muendlich.ts
- Löschfrist
- Auf dem Gerät, bis die Lehrkraft den Browser-Speicher löscht; Tipps vor Beginn des Halbjahres zählen nicht mehr in den Vorschlag.
- Maßnahmen nach Art. 32
- § 10 Abs. 4 Satz 2 SchuldatenV Berlin: Zwischennoten nur lokal auf dem dienstlichen Endgerät (lib/zwischennoten-riegel.ts) – hier in allen Ländern so.
- Keine Mail, kein Push: die Erinnerung steht nur in der eigenen Aufgabenliste (lib/schleifen.ts).
- Keine Auswertung je Lehrkraft und keine Leitungsansicht (§ 85 Abs. 1 Nr. 13 Personalvertretungsgesetz).
- Der Notenvorschlag ist als Vorschlag beschriftet; jede Abweichung der Lehrkraft braucht nur einen Grund auf dem Gerät.
13. Drehtürmodell: Ablauf, Einstellungen und Vorlagen für Kinder, die Stunden mit schon gekonntem Stoff für ein eigenes Projekt verlassen – ohne Kind am Server
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Auf dem Server: nur die Einstellungen der Schule (Schlüssel „drehtuer-…“ in den Einstellungen der Schule) und das Vorhaben „Drehtür-Runde“ – kein Kind, keine Kennung, kein Merkmal, kein Etikett
- NICHT auf dem Server: die Liste der Projekte mit Kürzel, Klasse, Jahrgang, Weg des Vorschlags, Vortest, Vereinbarung und erledigten Schritten – nur im localStorage der Koordination („t1drehtuer“)
- NICHT auf dem Server: Plan, Lerntagebuch, Meilensteine, Reflexion und Portfolio des Kindes – nur im localStorage des Kindes („t1drehtuer-kind“)
- NICHT auf dem Server: Plan fürs Kind und Abstimmung mit der Fachlehrkraft – nur im Link hinter „#“
- Anstoß aus dem Lernstand: bei jedem Aufruf aus der Strecke gerechnet, nie gespeichert (bestehender Eintrag der Lernstrecke)
- Entsteht bei
- /schule/drehtuer, /schule/drehtuer/[schritt], /klassen/[id]/drehtuer, /drehtuer, /drehtuer/abstimmung (lib/drehtuer.ts, lib/drehtuer-kind.ts, lib/drehtuer-anstoss.ts, components/Drehtuer*.tsx)
- Löschfrist
- Auf dem Server gelten die Einstellungen, bis die Schule sie ändert. Auf den Geräten, bis Koordination oder Kind den Browser-Speicher löschen oder das Projekt löschen.
- Maßnahmen nach Art. 32
- Liste, Kinderseite und Abstimmung senden nichts an den Server: kein fetch, keine Server-Aktion (tests/drehtuer.test.ts).
- Kein Etikett am Kind: „begabt“, „hochbegabt“ und „Talent“ stehen in keinem Feld und keinem Text an Eltern oder Kinder (Test).
- Übersicht nur je Jahrgang, jede Zahl erst ab 5, keine Zahl je Lehrkraft oder Mentorin (§ 85 PersVG Berlin).
- Keine Diagnose-, Stimmungs- oder Verhaltensdaten; das Lerntagebuch fragt nur nach der Sache.
14. Eigene Angaben der Lehrkraft, mit denen Tuttuno Vorschläge und Ansichten auf sie zuschneidet – freiwillig, jede Angabe einzeln löschbar
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Fächer (Kennungen wie „mathematik“)
- Grobe Berufsphase: Vorbereitungsdienst, Quereinstieg, erste drei Jahre oder erfahren – kein Datum, kein Alter
- Planungsstil: kurz oder ausführlich
- „Wie viel Begleitung?“ (lib/begleitung.ts, 30.09.2026): einer von fünf Modi (Begleitet, Rückendeckung, Kompakt, Sofort, Zweite Lehrkraft) oder „später“ am Konto, dazu je eigener Klasse ein Modus an der Klasse (Settings.begleitung) – steuert nur, was die Lehrkraft selbst angezeigt bekommt
- Vorab-Erlaubnis zur Tagesübergabe (uebergabeErlaubt, Tag des Einschaltens): voreingestellt aus; keine Abwesenheit, kein Grund – die Vertretungsplanung liest nur den Schalter; der Zustand der Übergabe (handover.ab, handover.quelle) gehört zur Klasse, nicht zur Person
- Entsteht bei
- Seite „Über mich“ unter /ich und der Schritt „Deine Fächer“ der Einrichtung unter /rollen (app/ich/actions.ts, UserData.faecher, UserData.berufsphase, UserData.planungsstil); die Frage „Wie viel Begleitung?“ in der Einrichtung unter /rollen und unter /ich, je Klasse unter „Wo steht die Lerngruppe?“ (app/aktionen/begleitung.ts, UserData.begleitung, Settings.begleitung)
- Löschfrist
- Bis die Lehrkraft die Angabe löscht (einzeln auf /ich) oder ihr Konto löscht; es entsteht kein Verlauf, jede Änderung überschreibt.
- Maßnahmen nach Art. 32
- Nur die Lehrkraft selbst sieht und ändert ihre Angaben; keine Übersicht für Schulleitung oder Fachschaft (§ 85 PersVG Berlin).
- Dienstverhältnis, Personalnummer, Stichtage, Elternzeit und Teilzeit werden nicht auf dem Server gespeichert – sie liegen nur auf dem Gerät und in der verschlüsselten Gerätesicherung.
- Keine Gesundheitsangabe, kein Alter, kein Familienstand, keine Gewerkschaft – solche Felder gibt es nicht.
- Die Formularfelder sind eine geschlossene Liste; unbekannte Werte werden verworfen.
- Der Begleitmodus wird nirgends ausgewertet, gezählt oder gemeldet; keine Leitungs- oder Fachschaftsseite liest ihn (tests/begleitung.test.ts).
15. Klassen-Pinnwand: Material und Aufgaben der Lehrkraft für die Klasse bereitstellen; Abgaben der Kinder (Datei, Foto, Text) zur Lehrkraft bringen und nach ihrer Freigabe der Klasse zeigen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen, Lehrkräfte
- Datenarten
- Spalten (Titel, ob Kinder dort abgeben dürfen) und Karten (Titel, Text, Webadresse, Tag des Eintrags, sichtbar ab) an der Lerngruppe
- Dateien (PDF, PNG, JPG, WebP, DOCX, PPTX, XLSX, TXT) in einer privaten Ablage bei Supabase (Frankfurt) unter <Lerngruppe>/<Karte>.<Endung> – nie unter dem Dateinamen vom Gerät
- bei Abgaben von Kindern: pseudonyme Kennung der Lernstrecke (angezeigt als Lernname, nie ein Name) und ob die Lehrkraft freigegeben hat
- Inhalt einer Abgabe kann ein Werk des Kindes sein (Heftseite, Aufsatz) – keine Fotos von Personen (Hinweis und Bestätigung vor jedem Hochladen)
- Entsteht bei
- /klassen/[id]/pinnwand (Lehrkraft), Abgabe über /s/[token]/klasse, Anzeige auf /s/[token]/klasse und /h/[code]; Dateien über signierte, ablaufende Links /api/pinnwand/datei (lib/pinnwand.ts, lib/pinnwand-ablage.ts, app/aktionen/pinnwand.ts)
- Löschfrist
- Bis die Lehrkraft die Karte löscht, spätestens zum Schuljahresende der Lerngruppe; nicht freigegebene Abgaben von Kindern nach 30 Tagen. Gelöscht im täglichen Löschlauf (lib/loeschlauf.ts) samt Datei in der Ablage.
- Maßnahmen nach Art. 32
- Erlaubnisliste der Dateiarten, geprüft am Inhalt (Magic Bytes), Office ohne Makros, PDF ohne Skripte; höchstens 4 MB (Lehrkraft) bzw. 3 MB (Kind).
- Bei Bildern werden EXIF, XMP, IPTC und Textblöcke (Ort, Gerät, Uhrzeit) vor dem Ablegen entfernt.
- Ablage privat; der Browser bekommt nur einen mit dem Servergeheimnis signierten Link, der nach höchstens drei Stunden abläuft; ausgeliefert mit nosniff und sandbox.
- Abgaben von Kindern sieht die Klasse erst nach Freigabe durch die Lehrkraft; höchstens 5 je Kind und Tag; Text ohne Links, Mailadressen und Telefonnummern.
- Kein Virenscan: PDF-, Office- und Textdateien werden nur zum Herunterladen angeboten; Bilder zeigt der Browser in einer abgeschotteten Antwort (Content-Security-Policy sandbox).
16. Unterrichtsplanung: Stoffverteilung, Termine, Klassenarbeiten
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Bezeichnung der Lerngruppe („7d“)
- Jahrgangsstufe
- Stundenplanzeiten
- Themen und Termine
- Rechtschreibbild der Klasse aus Diktaten: nur Summen je Bereich (Wortfehler, Groß/klein, Komma, das/dass, Getrennt/Zusammen) und die Zahl der Geräte je Woche als Untergrenze für die Mindestzahl 5, ohne Kennung und ohne Wörter (lib/diktat.ts, lib/rechtschreibstunde.ts, 26.09.2026)
- Entsteht bei
- Klasse anlegen unter /klassen/neu
- Löschfrist
- Bis zum Löschen der Lerngruppe durch die Lehrkraft.
- Maßnahmen nach Art. 32
- Keine Personendaten von Schüler:innen enthalten – eine Lerngruppe ist ein Plan, keine Namensliste.
17. Lernstand erfassen und Klassenarbeiten auswerten
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- pseudonyme Kennung (z. B. S-07)
- Punkte und Fehlertypen je Aufgabe
- Datum der Arbeit
- Entsteht bei
- Ergebnisse erfassen unter /klassen/[id]/lernstand
- Löschfrist
- Bis zum Löschen durch die Lehrkraft, spätestens mit der Lerngruppe.
- Maßnahmen nach Art. 32
- In Berlin (§ 10 Abs. 4 Schuldatenverordnung, seit 26.09.2026): keine Zeile je Kennung – nur Klassenbild, Summen je Aufgabe und Fehlerbild der Klasse ab 5 Kindern ohne Kennung; die Punkte und Fehlertypen je Kind bleiben im Browser des Dienstgeräts (t1ka-<Klasse>, lib/zwischennoten-riegel.ts).
- Gearbeitet wird mit einer Kennung; ein Klarname wird nur gespeichert, wenn die Lehrkraft ihn ausdrücklich einträgt – dann AES-256-GCM verschlüsselt.
- Keine Auswertung auf Lehrkraftebene (lib/produktregeln.ts).
18. Aus der Rückmeldung der Lernausgangslage Fördergruppen, Bausteine und Elternbrief-Entwürfe machen; der Schulleitung das Jahrgangsbild geben
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Testtag der Klasse (ein Datum)
- je Fach und Schuljahr: Zahl der Kinder und je Kompetenzbereich, wie viele auf Stufe I bis V – ab fünf Kindern, keine Kennung, kein Name
- Schulanfang Klasse 1 und 2: je Fach der Bereich, den fünf und mehr Kinder brauchen, mit der Zahl der Kinder und dem Tag – fürs Warm-up, nur wenn die Lehrkraft ihn übernimmt
- NICHT auf dem Server: die Stufen je Kind – sie bleiben im Browser der Lehrkraft
- NICHT auf dem Server: die Einordnung aus der Lernausgangslage je Kind und der nächste Schritt je Kind (t1laube-<Klasse>-<Schuljahr>) – nur im Browser der Lehrkraft
- Entsteht bei
- /klassen/[id]/lernausgangslage (Klassenbild speichern, Testtag speichern); /klassen/[id]/grundschule?teil=schulanfang (Schwerpunkt ins Warm-up übernehmen)
- Löschfrist
- Bis zum Löschen der Lerngruppe; je Fach und Schuljahr ersetzt ein neues Bild das alte, höchstens acht Bilder.
- Maßnahmen nach Art. 32
- Klassenbild erst ab fünf Kindern; die Zähler werden gegen die Kinderzahl geprüft, fremde Felder verworfen.
- Die Schulleitung sieht nur den Jahrgang ab zwei Klassen – nie eine Klasse und damit nie eine Lehrkraft (§ 85 PersVG Berlin).
- Kein Abruf aus dem Portal des ISQ, keine Testaufgaben; eingegeben wird nur, was die Lehrkraft selbst einträgt.
19. Den Lernverlauf in den Basiskompetenzen monatlich sichtbar machen; der Schulleitung die Jahrgangskurve für die Zielvereinbarung geben
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Monat: Zahl der Kinder mit vollständiger Probe, Summe der richtigen Aufgaben, Zahl der Kinder mit einem Bereich am Anfang, je Bereich drei Zähler (sicher, unterwegs, am Anfang) – ab fünf Kindern, keine Kennung, kein Name
- NICHT auf dem Server: die Ergebnisse je Kind, die Zielgerade je Kind, die Namen – sie bleiben im Browser der Lehrkraft
- Entsteht bei
- /klassen/[id]/monatsprobe (Monatsbild an den Jahrgangsbericht)
- Löschfrist
- Bis zum Löschen der Lerngruppe; je Monat ersetzt ein neues Bild das alte, höchstens vierzehn Monate.
- Maßnahmen nach Art. 32
- Monatsbild erst ab fünf Kindern; jeder Zähler wird gegen die Kinderzahl geprüft, fremde Bereiche verworfen.
- Die Schulleitung sieht nur den Jahrgang ab zwei Klassen – nie eine Klasse und damit nie eine Lehrkraft (§ 85 PersVG Berlin).
20. Altbestand des Nachteilsausgleich-Registers einmalig auf das Gerät der Klassenleitung holen und danach am Server löschen (seit 27.09.2026 liegt das Register nur auf dem Gerät, IN-7)
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- Nur Altbestand aus der Zeit vor dem 27.09.2026: pseudonyme Kennung, Anlass, Maßnahmen, Daten, Notiz – bis zum Umzug
- Neue Einträge: keine am Server; Register im Browser der Klassenleitung (t1nachteil-<Klasse>, in der Sicherung als Datei)
- Entsteht bei
- /klassen/[id]/nachteilsausgleich (Umzug: app/klassen/[id]/nachteilsausgleich/aktionen.ts, naAmServerLoeschen)
- Löschfrist
- Am Server bis zum Umzug beim nächsten Öffnen durch die Klassenleitung, dann gelöscht; neue Einträge entstehen am Server nicht.
- Maßnahmen nach Art. 32
- Anlass und Maßnahmen sind Gesundheitsdaten (Erwägungsgrund 35 DSGVO) – kein Merkmal am Server, auch nicht pseudonym (M-IN1); der Server nimmt keinen Eintrag mehr an (tests/nachteilsausgleich-geraet.test.ts).
- Die Schulleitung sieht keine Übersicht aus Serverdaten; Empfehlung und Bescheid-Entwurf kommen ausgedruckt von der Klassenleitung.
- Das Blatt für Fachkolleg:innen trägt nur Kennung und Maßnahme, nicht den Anlass.
21. Fehlzeiten führen und die Schwelle erkennen, ab der ein Gespräch fällig ist
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- pseudonyme Kennung
- Datum
- Art (offen, entschuldigt, unentschuldigt, verspätet, beurlaubt)
- ggf. Unterrichtsstunde
- Entsteht bei
- /klassen/[id]/fehlzeiten
- Löschfrist
- Zählraum der Auswertung: das laufende Schulhalbjahr (§ 11 Absatz 1 AV Schulbesuchspflicht). Ältere Einträge bleiben bis zum Löschen durch die Lehrkraft.
- Maßnahmen nach Art. 32
- Kein Grund im Klartext, kein Attest, keine Krankheitsangabe.
22. Das Klassenbuch einer Lerngruppe führen: je Stunde Thema, Hausaufgabe, Fehlende und Bemerkung; Abzeichnen durch die Lehrkraft der Stunde, Korrektur nur als Nachtrag mit Grund, Wochenzeichnung der Klassenleitung, Export für die Schulleitung
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen, Lehrkräfte
- Datenarten
- je Stunde: Datum, laufende Nummer am Tag, auf Wunsch die Nummer im Stundenplan, Thema, Hausaufgabe, Bemerkung (bis 280 Zeichen, ohne Klarnamen – Namen der Klassenliste, Anrede, Adresse und Telefonnummer halten sie an), Vermerk „in Vertretung“
- Fehlende beim Abzeichnen: pseudonyme Kennung, Art (offen, entschuldigt, unentschuldigt, verspätet, beurlaubt), gegebenenfalls Stunde – übernommen aus den Fehlzeiten der Lerngruppe; neu eingetragene Fehlende landen dort als „offen“
- Lehrkräfte: Konto-Kennung und Zeitpunkt (Minute) des Eintragens, Abzeichnens, jedes Nachtrags und der Wochenzeichnung; Nachtrag mit Feld, neuem Wert und Grund; Prüfsumme je Siegel (SHA-256, verkettet)
- Beim Anzeigen und im Export: der Name aus dem Konto der Lehrkraft – er wird nicht am Klassenbuch gespeichert
- Entsteht bei
- /klassen/[id]/klassenbuch (Eintragen, Abzeichnen, Nachtrag, Woche), Export /klassen/[id]/klassenbuch/akte und …/akte/csv (app/aktionen/klassenbuch.ts, components/KlassenbuchEintrag.tsx, lib/store.ts klassenbuchAendern)
- Löschfrist
- Solange die Lerngruppe besteht; mit ihr fällt alles weg. Aufbewahrt wird der Export in der Schule nach Landesrecht (Berlin: zwei Jahre nach Ablauf des Schuljahres, § 16 Absatz 3 SchuldatenV – Stand prüfen). Abgezeichnetes wird nicht gelöscht oder geändert, nur ergänzt.
- Maßnahmen nach Art. 32
- Keine Klarnamen von Kindern auf dem Server: Kennungen; den Namen setzt nur das Gerät der Lehrkraft ein (t1namen-<classId>).
- Unveränderlich nach dem Abzeichnen: Der Server nimmt beim Speichern nur Anhänge an (nurAngehaengt); jede Prüfsumme schließt die vorige ein, ein Bruch wird auf der Seite und im Export angezeigt.
- Eintragen und Abzeichnen nur, wer die Stunde hält (verantwortlich oder Vertretung); die zweite Lehrkraft liest; die Woche zeichnet die Klassenleitung.
- Keine Auswertung je Lehrkraft: kein Zähler, keine Übersicht über Personen, keine Leitungsseite, die Zeitpunkte über Lerngruppen hinweg sammelt (Mitbestimmung der Personalvertretung, Grundregel 6).
- Namen der Klassenliste liest der Server nur zum Prüfen der freien Texte; sie werden weder angezeigt noch gespeichert.
23. Im Sportunterricht festhalten, wer das Sportzeug vergessen hat, passiv teilnimmt oder befreit ist – und ab dem dritten Mal die Elternmitteilung auslösen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- pseudonyme Kennung
- Datum
- Art (Sportzeug vergessen, passiv, befreit)
- bei Befreiung: bis wann
- Entsteht bei
- /klassen/[id]/sport
- Löschfrist
- Betrachtungsfenster zwölf Wochen; Einträge bleiben bis zum Löschen durch die Lehrkraft.
- Maßnahmen nach Art. 32
- Kein Grund, kein Attesttext, keine Diagnose – nur „befreit bis“.
24. Absprachen aus Elterngesprächen festhalten und zur Wiedervorlage bringen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen, Erziehungsberechtigte
- Datenarten
- pseudonyme Kennung
- Datum, Anlass, Gesprächspartner (Kategorie)
- Freitext: die getroffene Vereinbarung
- Entsteht bei
- /klassen/[id]/gespraeche
- Löschfrist
- 455 Tage ab dem Gespräch; danach gelöscht im täglichen Löschlauf (lib/loeschlauf.ts) oder schon beim nächsten Speichern.
- Maßnahmen nach Art. 32
- Der Freitext wird mit AES-256-GCM verschlüsselt gespeichert.
- Das Feld ist als „Was wurde vereinbart?“ beschriftet; ein Hinweis warnt vor Diagnosen, Personenbeschreibungen und Klarnamen.
25. Stufe 2 „mit Klassenliste“: Kennung und Name zusammenführen, Elternkontakt mit Einwilligung – Grundlage für Elternmitteilung mit Adresse und Lernstand je Kind
nur mit Klassenliste- Personenbezug beim Anbieter
- Klarname auf dem Server. Nur mit eingeschalteter Klassenliste oder verbundenem Schulpostfach (Stufe „Schule mit Vertrag“) – und nur hierfür ist ein Vertrag nach Art. 28 DSGVO nötig.
- Betroffene Personen
- Schüler:innen, Erziehungsberechtigte
- Datenarten
- pseudonyme Kennung
- Vor- und Nachname
- E-Mail-Adresse und Anrede der Erziehungsberechtigten (freiwillig)
- Stand der Einwilligung je Kind (ja/nein/offen) mit Datum
- Entsteht bei
- /klassen/[id]/klassenliste – Eingabe durch die Lehrkraft aus der Liste des Sekretariats; Einwilligung auf Papier, Stand wird eingetragen
- Löschfrist
- Ende des Schuljahres plus 92 Tage (lib/loeschfrist.ts); danach wird die Liste nicht mehr angezeigt und im täglichen Löschlauf (lib/loeschlauf.ts) gelöscht. Löschen durch die Lehrkraft jederzeit.
- Maßnahmen nach Art. 32
- Die gesamte Liste wird als ein Text mit AES-256-GCM verschlüsselt gespeichert und nur auf dem Server entschlüsselt – nur für die Lehrkraft, der die Klasse gehört; Kolleginnen derselben Schule sehen die Klasse mit Kennungen (lib/klassenliste-laden.ts, seit 26.09.2026).
- Elternadressen werden nur bei Einwilligung „ja“ in eine Mitteilung gesetzt; „offen“ und „nein“ verhalten sich gleich.
- Alle anderen Module arbeiten weiter mit der Kennung; kein Export, keine Suche über Klassen hinweg.
- Ohne Klassenliste läuft das Programm unverändert ohne Schülerdaten (Stufe 1).
26. Hausaufgaben der Klasse für Kinder und Eltern sichtbar machen; freiwilliger Wochen-Digest per E-Mail
- Personenbezug beim Anbieter
- Die Person hat sich selbst eingetragen. Grundlage ist die Einwilligung; sie muss widerrufbar sein (Art. 7 Abs. 3 DSGVO).
- Betroffene Personen
- Erziehungsberechtigte
- Datenarten
- Kennung der eintragenden Lerngruppe an Hausaufgabeneinträgen verbundener Lerngruppen (nur zum Bearbeiten der eigenen Einträge, nie angezeigt oder ausgewertet)
- Kennungen der mit der Klassenseite verbundenen Lerngruppen derselben Schulklasse (ohne Namen, von der Klassenleitung trennbar) – Feld klassenseite an der Lerngruppe
- Tests und Klassentermine: Fach, Datum und Thema in einem Satz – eingetragen per Schreibcode, per Sprechercode (nur Klassentermine) oder als Vorschlag der Klasse; geprüft auf Namen, verfallen nach dem Datum
- Hinweise zu Einträgen: fester Grund aus einer Liste, Zahl der Meldungen, Tag der ersten Meldung und ein freiwilliger Satz ohne Namen, den nur die Klassenleitung sieht – ohne Kennung, ohne Gerätekennung; höchstens 60 gespeichert
- Sprechercode der Klasse – ohne Namen, von der Klassenleitung vergeben und erneuerbar
- Erklärungen von Kindern in einem Satz zum Thema – ohne Kennung, geprüft auf Namen und Links, sichtbar erst nach Freigabe der Lehrkraft
- Elternsprechtag: Zeitfenster, Kennung des Kindes und Sprachwunsch je Buchung – bis die Lehrkraft den Sprechtag löscht
- Wöchentliche Sprechstunde: Wochentag, Uhrzeit, Ort, abgesagte Tage; je Buchung Tag, Zeitfenster, Kennung des Kindes und Sprachwunsch – vergangene Buchungen fallen beim nächsten Schreiben weg
- Links der Klasse von der Lehrkraft: Titel, Webadresse, Fach, Datum der Stunde – keine Personendaten; Stundenlinks verfallen nach 60 Tagen
- Kennung (Pseudonym) bei Wünschen und Box-Anliegen – freiwillig über den Code vom Kärtchen, damit die Lehrkraft antworten kann; nie ein Name
- Hausaufgabeneinträge (Fach, Aufgabe, Datum – keine Personendaten)
- E-Mail-Adressen von Eltern, die sich selbst für den Digest eingetragen haben (seit 27.09.2026 bestätigt per Mail)
- Adressen, die auf diese Bestätigung warten, mit Sprache und Takt – höchstens 7 Tage; der Link steht nur als Hashwert auf dem Server (lib/digest-optin.ts)
- gewählte Sprache der Nachrichten (freiwillig, an der Adresse)
- Name und Adresse der Elternvertretung, selbst eingetragen mit Einwilligung, bis zur Entfernung
- Entsteht bei
- Eintrag der Lehrkräfte per Schreibcode; Eltern tragen ihre Adresse selbst auf der Klassenseite ein
- Löschfrist
- Einträge nach 60 Tagen; Adressen bis zur Austragung durch die Eltern oder Löschung der Lerngruppe; unbestätigte Adressen nach 7 Tagen. Gelöscht im täglichen Löschlauf (lib/loeschlauf.ts).
- Maßnahmen nach Art. 32
- Seite enthält keine Schülerdaten
- Double-Opt-in: eingetragen erst nach dem Knopf hinter dem Link in der Bestätigungsmail
- Drossel: höchstens 5 Bestätigungsmails je Adresse und 30 je Anschluss in der Stunde, nur als gesalzener Hashwert im Arbeitsspeicher
- Austragen jederzeit auf derselben Seite, ohne Anmeldung
- Codes erneuerbar
27. Frage der Woche für die Klasse und eigene Fragen der Kinder, die die Lehrkraft freigibt oder als Einstieg einer späteren Stunde vormerkt
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Text der Frage (höchstens 200 Zeichen), Tag des Eingangs und Stand (neu, frei, vorgemerkt, geklärt) – anonym an der Lerngruppe, keine Kennung, keine meldende Person
- die von der Lehrkraft gesetzte Frage der Woche mit Kalenderwoche
- Entsteht bei
- Seite des Kindes /s/[token]/fragen; Freigabe durch die Lehrkraft unter /klassen/[id]/fragen
- Löschfrist
- Ungelesene Fragen nach 21 Tagen, alle übrigen nach 90 Tagen; eine vorgemerkte Frage bis zum Tag ihrer Stunde. Löschen durch die Lehrkraft jederzeit.
- Maßnahmen nach Art. 32
- Anonym: Der Text wird an der Lerngruppe gespeichert, nicht an der Strecke – niemand kann eine Frage einem Kind zuordnen.
- Prüfung vor dem Speichern auf Namen, Links, E-Mail-Adressen und Nummern
- Sichtbar für die Klasse erst nach Freigabe durch die Lehrkraft
- Höchstens 30 ungelesene Fragen je Lerngruppe
28. Selbstkontrolle, Exit-Ticket und Live-Quiz im Unterricht
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- richtig/falsch je Antwort
- Zeitstempel
- beim Lesequiz: Nummer der Frage und Art der falschen Antwort (Fehlvorstellung), an der Klasse – nicht am Kind
- kein Name, keine Kennung, keine Gerätekennung
- Entsteht bei
- QR-Code an der Tafel, Schülerseite unter /live/[token]
- Löschfrist
- Mit dem Ende der Stunde gegenstandslos; Sitzungen werden nicht dauerhaft ausgewertet.
- Maßnahmen nach Art. 32
- Anonym: Eine Antwort ist keiner Person zuzuordnen, auch nicht der Lehrkraft.
29. Persönliche Lernstrecke: Jedes Kind arbeitet am eigenen Stand weiter, mit Verzweigung nach unten
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- Übungsaufträge aus dem Lernstand (lib/uebungsauftrag.ts, seit 26.09.2026): je Woche Montag, Paket, Thema, Ziel, Umfang und „erledigt“ – höchstens 8 Einträge, ohne Aufgabentext und ohne Uhrzeit
- Antwort der Lehrkraft auf eine Frage mit Code (Text, Datum) – nur, wenn das Kind seinen Code angegeben hat; nach zwei Wochen nicht mehr sichtbar
- Rückmeldung der Lehrkraft an das Kind (Text, Datum; seit 01.10.2026, lib/rueckmeldung-kind.ts) – an derselben Stelle wie die Antwort, nur wenn das Kind seinen Fortschritt teilt; nach zwei Wochen nicht mehr sichtbar
- pseudonyme Kennung
- Selbsteinschätzung alle vier Wochen (lib/selbstblick.ts, NOTEN-TOOL 03.10.2026): nur die letzte Runde – Tag und drei Stufen 1 bis 4 zu Mitarbeit, Hausaufgaben und Verständnis; keine Note, sichtbar nur der Lehrkraft der Lerngruppe, nach 56 Tagen nicht mehr gezeigt, fällt beim Klassenwechsel weg
- welches Stundenziel und welche Stufe gerade dran ist
- die letzten Ergebnisse (richtig/falsch), gekappt
- erreichte Ziele mit Datum und Wiederholungsstufe (sicher erst nach vier Wiederholungen mit Abstand, lib/lernbild.ts)
- je Antwort (höchstens 400): richtig/falsch, Aufgabentyp, Fehlerart, Tag und Nummer der Sitzung – keine Uhrzeit (lib/zeitmarke.ts); ältere Einträge mit Zeitpunkt werden beim nächsten Schreiben umgerechnet
- geholte Hilfen als Summe je Sitzung, Aufgabentyp und Art (höchstens 500 Summen) und Urteile über Aufgaben (höchstens 300) je Aufgabentyp – beide ohne Uhrzeit, Urteile nur mit Tag; ausgewertet nur als Klassensumme und für „steckt fest“
- bei freiem Üben: die Klasse, der sich das Kind selbst zugeordnet hat, das Datum der Anfrage und – nur wenn die Familie Ja sagt – das Ja zur Mitnahme des Lernbilds mit Datum (lib/beitritt.ts, lib/mitnahme.ts) – bis die Lehrkraft bestätigt oder ablehnt; ohne Ja beginnt die Strecke in der neuen Klasse ohne das bisherige Lernbild
- bei der Anmeldung in Schritten (/ueben/los): Schule und Klasse, die das Kind gewählt hat, mit Datum, bis eine Lehrkraft bestätigt (Feld klasseWartet); der zugeteilte Lernname als Kennung – kein Vorname, keine Mail, keine Geheimzahl
- ob das Kind seinen Fortschritt für die Lehrkraft freigibt (ja/nein, vom Kind selbst gesetzt; lib/strecke.ts teilen)
- Nachweis des Kindes an die Lehrkraft: Kalenderwoche, Thema und Ziel, Zahl der Aufgaben und der richtigen, bis zu drei Aufgabentypen, an denen es hakt, ein Satz des Kindes (höchstens 200 Zeichen) und der Schlüssel der Antwort der Lehrkraft – vom Kind ausgelöst, vom Kind mit „Gelesen“ löschbar, sonst nach drei Wochen nicht mehr sichtbar
- zu jeder Antwort im Kurzcheck: welche Fehlerarten die angebotenen Ablenker trugen und ob „weiß ich noch nicht“ gewählt wurde
- zu jeder Antwort: höchste geöffnete Hilfestufe (0–4) und ob der zweite Versuch richtig war – ohne weitere Zeitangabe, ausgewertet nur als Summe
- beim freien Üben: Land und Schulart der selbst gewählten Schule aus dem offenen Schulverzeichnis – nie Name oder Kennung der Schule
- erkannte Fehlvorstellungen (Code, Thema, Ziel, Tag des letzten Auftretens, Zähler 1–9, richtige Gelegenheiten in Folge 0–2; höchstens 12) – fallen nach 28 Tagen ohne neues Auftreten, beim Zähler 0 oder nach drei richtigen Gelegenheiten in Folge weg
- Selbst nachgeholte Ziele aus „Warst du nicht da?“: nur Thema und Zielnummer (topicId:zielIdx), höchstens 30 – nie ein Datum oder Fehltag; alte Datumseinträge bis 26.09.2026 werden beim nächsten Schreiben auf Ziele reduziert
- Stundenlog der Klasse: Datum, Thema und Ziel der letzten 12 geöffneten Stunden – für alle Kinder gleich, kein Anwesenheitsvermerk
- Lernkette: Zahl der Übungstage und das Datum des letzten Übungstags (höchstens einmal je Kalendertag erhöht, nur für die Anzeige „an 23 Tagen geübt“; kein Zeitpunkt je Sitzung)
- Zähler der laufenden Woche für die Messung (zweiter Versuch, geöffnete Hilfestufe, Grund des Sitzungsendes) – die Vorwoche fällt beim Wochenwechsel weg; ausgewertet nur als Summe ab 20 Sitzungen
- Tag und Nummer des letzten Sitzungsendes und Zahl der heute beantworteten Aufgaben – damit ein Neuladen die Sitzung nicht beendet
- Abstecher ins Voraussetzungsthema: Themenkennungen (bis zu drei Lücken in Reihenfolge), Phase, Zähler und Tag des Beginns; danach höchstens acht Einträge, was daraus wurde (Themen, Tag, bestanden/geübt/offen)
- Entsteht bei
- Zugangslink je Kind, Schülerseite unter /s/[token]; Lehreransicht unter /klassen/[id]/lernstrecke; Beitritt über /s/[token]/klasse
- Löschfrist
- Bis zum Ende des Schuljahres oder bis die Lehrkraft die Strecke beendet; der Zugang verfällt mit dem Token.
- Maßnahmen nach Art. 32
- Kein Name auf dieser Seite – die Zuordnung liegt in der verschlüsselten Klassenliste und kommt nie hierher.
- Einwilligung der Erziehungsberechtigten ist Voraussetzung für den Start (lib/klassenliste.ts).
- Nur diese Tätigkeit verlangt die Klassenliste. Wer sie nutzt, braucht einen Vertrag nach Art. 28 DSGVO.
- Lernprofil (Stand je Ziel, wahrscheinliche Fehlvorstellungen mit Datum) wird aus den Antworten gerechnet und nicht gespeichert; es steuert nur die Auswahl der Übungen – keine Entscheidung mit Rechtswirkung (Art. 22 DSGVO). Die Lehrkraft sieht es nur mit Lernnamen und nur, wenn das Kind seinen Fortschritt teilt.
- Frühwarnung „Wer braucht jetzt Unterstützung?“ (lib/fruehwarnung.ts, 24.09.2026): aus Stufe, Kurzcheck, Wochenverlauf, sicheren Zielen und Nacharbeit bei jedem Aufruf GERECHNET, nicht gespeichert; nur Kinder, die teilen, nur mit genug Daten, nur mit Lernnamen; kein Notenwert und keine Entscheidung – über Förderung, Mitteilung und Versetzung entscheidet die Schule (Art. 22 DSGVO). Elternnachricht und Mitteilungsvorlage entstehen auf dem Gerät und werden aus dem Schulpostfach gesendet.
- Die Warnung „steckt fest“ (lib/steckt-fest.ts) und der Klassenbericht (lib/klassenbericht.ts) werden bei jedem Aufruf aus den vorhandenen Antworten gerechnet und nicht gespeichert; mit Lernnamen nur für Kinder, die ihren Fortschritt teilen, sonst nur als Zahl; kein Push, keine Mail, keine Nachricht an das Kind; Messwerte nur als Summe ab 20 Sitzungen.
30. „Meine Lehrkraft holen“: Ein Kind bittet im Unterricht von seiner Strecke aus um Hilfe am Tisch – die Lehrkraft sieht, wer, wobei, seit wann
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- Zeitpunkt des Rufs, Ziel der Strecke, einer von drei Gründen (Aufgabe unklar, Anfang unklar, unsicher) – zusammen mit der pseudonymen Kennung der Strecke
- Entsteht bei
- Knopf auf der Strecke /s/[token]; Anzeige in der Leiste des Presenters und auf /klassen/[id]/lernstrecke (lib/hilferuf.ts)
- Löschfrist
- Verfällt nach 20 Minuten von selbst; die Lehrkraft oder das Kind löscht ihn früher. Kein Verlauf, keine Zählung.
- Maßnahmen nach Art. 32
- Nur der laufende Ruf, nie eine Liste vergangener Rufe – wer oft ruft, wird nicht gezählt.
- Das Kind schickt den Ruf selbst und kann ihn zurücknehmen; die Freigabe des Fortschritts ist davon unabhängig.
31. Mein Lernstand: Das Kind sieht je Fach und Thema, welche Ziele sicher und welche noch offen sind, und schickt diese Zusammenfassung auf eigenen Wunsch an die Lehrkraft der Klasse
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- an der pseudonymen Kennung der Strecke: Kalenderwoche des Sendens (ein Zeitraum, kein Zeitpunkt), Fach (Deutsch, Mathematik oder Englisch) und je Thema (höchstens sechs) die Nummern der sicheren und der offenen Ziele
- NICHT: Antworten, Quoten, Fehlerarten, Uhrzeit, Dauer, Zahl der Sitzungen oder Übungstage – die Texte der Ziele entstehen beim Anzeigen aus dem Lehrplan
- Entsteht bei
- Knopf auf /s/[token]/lernstand (app/s/[token]/lernstand/aktion.ts); Anzeige für die Lehrkraft auf /klassen/[id]/lernstand
- Löschfrist
- Bis das Kind den Stand zurücknimmt oder einen neuen sendet (der alte wird ersetzt); nach sechs Wochen nicht mehr sichtbar; beim Wechsel der Klasse entfernt; spätestens mit der Strecke.
- Maßnahmen nach Art. 32
- Nur auf Knopfdruck des Kindes (abgeschicktes Formular, nie ein Verweis); ohne den Knopf fließt nichts, auch wenn der Fortschritt sonst geteilt wird.
- Das Kind nimmt den Stand mit einem Knopf zurück; das Feld wird dann gelöscht, es gibt kein Archiv.
- Die Lehrkraft sieht den Lernnamen; den Klarnamen ergänzt nur ihr eigenes Gerät (t1namen). Die Liste steht nach Lernname, nie nach Stand – keine Rangliste, kein Vergleich.
- Die Prüfung pruefeGeteilt läuft im Sendeweg: nur Woche, Fach und Zielnummern, sonst wird nichts gespeichert.
32. Vorlesen mit Erkennung auf dem Gerät: Das Kind liest eine Minute laut, beantwortet drei Fragen und sieht, wie flüssig und genau es gelesen hat; die Lehrkraft sieht die Zahlen unter dem Lernnamen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- je Vorlesetag: Datum, Kennung des Textes, gelesene Wörter, Fehler, Sekunden, richtige Wörter je Minute, Genauigkeit in Prozent
- der Weg der Messung (Erkennung auf dem Gerät, Chrome lokal oder mit dem Finger mitgelesen)
- je Ebene des Verstehens (im Text, aus dem Text, über den Text hinaus) die Zahl der Fragen und der richtigen Antworten
- KEIN Ton, keine Aufnahme, kein Transkript, keine Fehlerstellen – die Erkennung läuft im Browser, und nur die Zahlen gehen an den Server
- Entsteht bei
- Schülerseite /lesen/vorlesen/[token] (components/Vorlesen.tsx, app/lesen/vorlesen/aktion.ts); Anzeige für die Lehrkraft unter /lesen/vorlesen mit Lernnamen
- Löschfrist
- Wie die Lernstrecke: bis zum Ende des Schuljahres oder bis die Lehrkraft die Strecke beendet; höchstens 80 Vorlesetage je Kind, ältere fallen beim Speichern weg.
- Maßnahmen nach Art. 32
- Der Ton verlässt das Gerät nicht: Erkenner und Modell laufen im Browser; sie werden nur von der eigenen Adresse geladen, nie von einem fremden Server (lib/vorlesen.ts eigeneAdresse), und nur auf Knopfdruck.
- Keine Aufnahme: keine Aufnahmefunktion, keine Datei; das Mikrofon ist nur an, solange das Kind liest (tests/vorlesen.test.ts prüft die Quellen).
- Die Chrome-Erkennung wird nur angeboten, wenn der Browser die lokale Verarbeitung zusagt und das Sprachpaket schon auf dem Gerät liegt; Tuttuno lädt kein Sprachpaket nach.
- Der Server nimmt nur die Zahlen an und rechnet Wörter je Minute, Genauigkeit und Verstehen selbst nach; alles andere fällt weg.
- Hinweis für Kind und Eltern vor dem Start; Abschalter auf dem Gerät und für die ganze Klasse – dann nur Mitlesen mit dem Finger, ohne Mikrofon.
- Die Lehrkraft sieht die Zahlen nur mit Lernnamen und nur, wenn das Kind seinen Fortschritt teilt.
33. „Sprich nach“ beim Englisch-Üben: Das Kind spricht einen Satz nach, die Erkennung auf dem Gerät sagt „verstanden“ oder „noch mal anhören und nachsprechen“; die Lehrkraft sieht unter dem Lernnamen, wie oft nachgesprochen und verstanden wurde
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- je Übungstag: Datum, Zahl der Versuche, Zahl der Versuche, die die Erkennung verstanden hat – an der pseudonymen Strecke
- KEIN Ton, keine Aufnahme, kein Transkript, keine erkannten Wörter, keine Stimmmerkmale, keine Sprecher-Identifizierung – die Erkennung läuft im Browser, zum Server geht nur „verstanden: ja oder nein“
- der Vermerk der Einwilligung der Eltern steht wie jeder Fall des Einwilligungskatalogs in der verschlüsselten Klassenliste (Tätigkeit „klassenliste“); die Strecke erfährt nur, ob der Knopf erscheint
- Entsteht bei
- Übungsstrecke /s/[token] bei Englisch-Wortschatz und -Hörverstehen (components/SprichNach.tsx, app/s/[token]/aussprache-aktion.ts); Schalter der Schule auf /schule/einstellungen; Anzeige für die Lehrkraft auf /klassen/[id]/lernstrecke mit Lernnamen
- Löschfrist
- Wie die Lernstrecke: bis zum Ende des Schuljahres oder bis die Lehrkraft die Strecke beendet; höchstens 60 Tage je Kind, ältere fallen beim Speichern weg.
- Maßnahmen nach Art. 32
- Standardmäßig aus: Die Schule schaltet es ein, dann erscheint der Mikrofonknopf nur für Kinder mit vermerkter Einwilligung der Eltern und erst nach dem Einschalten auf dem Gerät. Widerruf nimmt den Knopf sofort weg und beendet das Zählen.
- Der Ton verlässt das Gerät nicht: Erkenner und englisches Modell (vosk-model-small-en-us-0.15, Apache-2.0) laufen im Browser und kommen nur von der eigenen Adresse (lib/vorlesen.ts eigeneAdresse); keine eingebaute Spracherkennung des Browsers, kein Drittdienst.
- Keine Aufnahme: keine Aufnahmefunktion, keine Datei; das Mikrofon ist nur an, solange das Kind spricht (tests/aussprache.test.ts prüft die Quellen).
- Keine Bewertung der Person: zwei Rückmeldungen, keine Punkte, keine Note; Vergleich auf Wortebene mit großzügiger Toleranz und dem Hinweis, dass die Erkennung Stimmen und Akzente unterschiedlich gut versteht.
- Der Server nimmt nur ja oder nein an und zählt nur bei bestehender Freigabe.
34. Lesetraining am Gerät: Das Kind übt Wörter, Sätze und kurze Texte; die Übungen passen sich an seinen Stand an, die Rückmeldung vergleicht nur mit seinem eigenen Vorher; die Lehrkraft sieht die Zahlen unter dem Lernnamen und die Fördergruppen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- je Übung (Wort, Satz, Text) der Stand: Stufe, Tempo beziehungsweise Anzeigedauer, Zahl der Runden
- je Trainingstag: Datum, Übung, Stufe, Zahl der Aufgaben und der richtigen, Anzeigedauer oder Tempo am Ende der Runde
- auf der Textebene zusätzlich: richtige Wörter je Minute je Durchgang, Genauigkeit im letzten Durchgang, Weg der Messung, richtige Antworten je Ebene des Verstehens und wie viele nach dem Nachsehen richtig wurden
- KEINE einzelne Antwort, keine Uhrzeit, kein Ton, kein Transkript
- Entsteht bei
- Schülerseite /lesen/training/[token] (components/LesetrainingBlitz.tsx, LesetrainingSatz.tsx, LesetrainingText.tsx; app/lesen/training/aktion.ts); Anzeige für die Lehrkraft unter /lesen/training mit Lernnamen
- Löschfrist
- Wie die Lernstrecke: bis zum Ende des Schuljahres oder bis die Lehrkraft die Strecke beendet; höchstens 120 Trainingstage je Kind, ältere fallen beim Speichern weg.
- Maßnahmen nach Art. 32
- Der Server nimmt nur die Zahlen einer Runde an, bestimmt Stufe und Stufenwechsel selbst und rechnet Verstehen und Wörter je Minute selbst nach; alles andere fällt weg.
- Beim lauten Lesen gilt dasselbe wie beim Vorlesen: Erkennung nur im Browser, kein Ton an einen Server, Abschalter auf dem Gerät und für die Klasse.
- Keine Rangliste, kein Vergleich zwischen Kindern; die Lehrkraft sieht die Zahlen nur mit Lernnamen und nur, wenn das Kind seinen Fortschritt teilt.
35. Lesestrecke am Gerät: Einstufung und sechs Etappen vom ersten Laut bis zum schnellen Lesen mit Verstehen; der nächste Schritt kommt erst bei Sicherheit, gesicherte Schritte werden mit Abstand wiederholt, verwechselte Zeichen gezielt geübt; die Lehrkraft sieht den Klassenstand unter Lernnamen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- Datum und Ergebnis der Einstufung (Platz 0 bis 7), aktueller Schritt der Etappen Laute, Silben und Strategien, richtige und falsche in Folge am Schritt
- gesicherte Schritte mit Datum, Wiederholungsstufe und nächstem Termin
- je Zeichen die Zahl richtiger und falscher Antworten, Verwechslungspaare als Zähler (zum Beispiel b statt d)
- je Sitzung: Datum, Etappe, Zahl der Aufgaben und der richtigen
- KEINE einzelne Antwort, keine Uhrzeit, kein Ton
- Entsteht bei
- Schülerseite /lesen/strecke/[token] (components/Lesestrecke.tsx, app/lesen/strecke/aktion.ts); Anzeige für die Lehrkraft unter /lesen/strecke mit Lernnamen
- Löschfrist
- Wie die Lernstrecke: bis zum Ende des Schuljahres oder bis die Lehrkraft die Strecke beendet; höchstens 120 Sitzungen und 80 gesicherte Schritte je Kind, ältere fallen beim Speichern weg.
- Maßnahmen nach Art. 32
- Der Server baut die Sitzung aus dem gespeicherten Stand neu und wertet selbst; vom Gerät kommen nur die angetippten Antworten, gespeichert werden nur die Zähler.
- Kein Mikrofon: Das Gerät spricht mit der Sprachausgabe des Browsers, es hört nicht zu.
- Keine Rangliste, kein Vergleich zwischen Kindern; die Lehrkraft sieht den Stand nur mit Lernnamen und nur, wenn das Kind seinen Fortschritt teilt.
36. Buchstaben-Weg am Gerät: Buchstaben hören, finden, nachspuren und zu Silben verbinden; der nächste Buchstabe kommt erst bei Sicherheit, gesicherte werden mit Abstand wiederholt, Verwechslungen gezielt geübt; die Lehrkraft sieht Summen je Buchstabe und den Stand unter Lernnamen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- aktueller Buchstabe im Weg, richtige und falsche in Folge daran
- gesicherte Buchstaben mit Datum, Wiederholungsstufe und nächstem Termin
- je Buchstabe die Zahl richtiger und falscher Antworten, Verwechslungspaare als Zähler (zum Beispiel b statt d), je Zeichen die Zahl gelungener Nachspur-Durchgänge
- je Sitzung: Datum, Zahl der Aufgaben und der richtigen
- KEINE Fingerbahn, keine einzelne Antwort, keine Uhrzeit, kein Ton
- nur nach dem Ja eines Erwachsenen (Ein Lehrgang, lib/ein-lehrgang.ts): die Liste der Buchstaben, die auf demselben Gerät in der Vorschul-Übung gesichert wurden – ohne Verlauf, Datum oder Uhrzeit; sie werden zu gesicherten Buchstaben. Die Antwort selbst liegt NICHT auf dem Server, nur im localStorage („t1lehrgang“)
- Entsteht bei
- Schülerseite /lesen/buchstaben/[token] (components/BuchstabenWeg.tsx, components/BuchstabenSpur.tsx, app/lesen/buchstaben/aktion.ts); Anzeige für die Lehrkraft unter /lesen/strecke mit Lernnamen und als Summe je Buchstabe
- Löschfrist
- Wie die Lernstrecke: bis zum Ende des Schuljahres oder bis die Lehrkraft die Strecke beendet; höchstens 120 Sitzungen und 60 gesicherte Buchstaben je Kind, ältere fallen beim Speichern weg.
- Maßnahmen nach Art. 32
- Der Server baut die Sitzung aus dem gespeicherten Stand neu und wertet selbst; vom Gerät kommen nur die angetippten Antworten und beim Nachspuren eine 1 oder 0.
- Die Fingerbahn beim Nachspuren wird nur im Browser geprüft und nie gesendet.
- Kein Mikrofon: Das Gerät spricht mit der Sprachausgabe des Browsers, es hört nicht zu.
- Keine Rangliste, kein Vergleich zwischen Kindern; die Lehrkraft sieht den Stand nur mit Lernnamen und nur, wenn das Kind seinen Fortschritt teilt.
37. Die Genauigkeit der Vorlese-Erkennung messen und verbessern: Summe der Abweichungen zwischen Maschine und Lehrkraft bei Stichproben
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Weg, Stufenband (3–4, 5–6, 7–10) und Geräteklasse fünf Zähler: Zahl der Stichproben, Summe der Abweichungen, Summe der Beträge, wie viele innerhalb von zehn Wörtern je Minute, Differenz der Fehlerzahlen
- kein einzelnes Zahlenpaar, keine Klasse, keine Lehrkraft, kein Kind, kein Ton
- Entsteht bei
- Knopf „Als Stichprobe zählen“ auf /lesen/vorlesen (lib/vorlesen-kalibrierung.ts eichDazu) – das Paar wird beim Eingang sofort in die Summe gezählt
- Löschfrist
- Unbefristet, weil ohne Personenbezug; die Summe wird zurückgesetzt, wenn Modell oder Ausrichtung wechseln.
- Maßnahmen nach Art. 32
- Anonym: Nur Summen werden gespeichert; ein einzelnes Paar ist nach dem Eingang nicht mehr vorhanden.
- Nur angemeldete Lehrkräfte können beitragen.
38. Vor der Klassenarbeit: Die Lehrkraft sieht als Summe der Klasse, bei welchem Ziel sich wie viele Kinder unsicher fühlen und wie viele die Aufgabe der Generalprobe gelöst haben – um vor der Arbeit noch umzusteuern. Seit 27.09.2026 auch vor Tests, die die Lehrkraft auf der Klassenseite mit Tuttuno-Thema einträgt (lib/generalprobe-summe.ts terminSummenzeile); gleiche Daten, Mindestzahl 5, gelöscht sieben Tage nach dem Termin.
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- Thema der Arbeit
- je Ziel eine Zahl der Selbsteinschätzung (sicher, unsicher, noch nicht) – nur, wenn das Kind sie selbst schickt
- je Ziel der Generalprobe gelöst oder noch nicht – nur, wenn das Kind es selbst schickt; keine Note, keine Punkte, keine Uhrzeit
- das Löschdatum – an der pseudonymen Kennung der Strecke, nie an einem Namen
- Entsteht bei
- Knopf „Anonym zur Klassensumme geben“ auf /s/[token]/lernplan und /s/[token]/probe (components/VorbereitungTeilen.tsx, app/api/strecke/[token]/vorbereitung); Anzeige als Summe auf /klassen/[id]/klassenarbeit
- Löschfrist
- Sieben Tage nach der Klassenarbeit, ohne Termin drei Wochen nach dem Senden: ab dann nicht mehr gezählt und beim nächsten Speichern der Strecke entfernt. Das Kind kann die Meldung jederzeit selbst zurücknehmen; eine neue ersetzt die alte.
- Maßnahmen nach Art. 32
- Nur die Summe je Ziel erreicht die Lehrkraft, und erst ab fünf Antworten zu genau diesem Ziel; darunter nicht einmal die Zahl der Antworten.
- Nie je Kind: keine Liste, keine Anzeige auf der Seite eines Kindes, keine Prognose über ein einzelnes Kind (lib/prognose.ts liest nichts davon).
- Das Kind sieht vor dem Senden, dass nur die Klassensumme ankommt. Ohne seinen Knopfdruck bleibt alles auf dem Gerät.
- Nur die Lehrkraft der Klasse sieht die Summe, nicht die Fachschaft und nicht die Vertretung.
39. Hausaufgabe am Handy: Selbstkontrolle zu Hause, Rückmeldung an die Lehrkraft
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- richtig/falsch je Aufgabe und Zeitstempel
- Schülernummer – NUR wenn die Klasse mit Nummern arbeitet (Einstellung „Schülernummern“); sonst gar keine Kennung
- Fehlerart einer falschen Antwort und die Angabe „vom Papier eingetippt“ – nie die eingetippte Zeichenfolge, kein Foto
- Entsteht bei
- QR-Code oder 4-Zeichen-Code auf der Heftseite bzw. dem Hausaufgabenblatt (/ha), Schülerseite unter /h/[code]
- Löschfrist
- Einträge verfallen nach vier Wochen (lib/hausaufgabe.ts).
- Maßnahmen nach Art. 32
- Ohne eingeschaltete Schülernummern ist die Rückmeldung anonym und nur als Klassenquote lesbar.
- Auch mit Nummern kein Name: Wer Nummer 7 ist, weiß allein die Lehrkraft.
- Keine Note, keine Bewertung – die Rückmeldung steuert die nächste Stunde, nicht das Zeugnis.
- Der Bauplan der Heftseite (Generatoren, Startwert, Reihenfolge) beschreibt ein Blatt, kein Kind.
40. Mängel an Sanitäranlagen melden und die Behebung nachweisen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Anlage, Kategorie, Zeitpunkt
- keine meldende Person, kein Foto, kein Freitext
- Entsteht bei
- QR-Code an der Tür, /klo/[token]/[ort]
- Löschfrist
- 180 Tage nach Behebung.
- Maßnahmen nach Art. 32
- Meldungen sind anonym; Erledigungen hängen an einer Rolle, nicht an einer Person.
41. Praktikum und Service Learning für den Jahrgang: Termine und Fristen der Schule, Rücklauf je Klasse als Zahlen und eine Kartei der Betriebe und Einrichtungen, die Plätze angeboten haben
- Personenbezug beim Anbieter
- Angaben über Betriebe und Einrichtungen, nicht über Kinder oder Lehrkräfte. Personenbezug nur bei einem Einzelbetrieb, dessen Name die Inhaberin nennt.
- Betroffene Personen
- Inhaber:innen von Einzelbetrieben
- Datenarten
- Durchgänge der Schule: Profil, Jahrgang, Zeitraum, Fristen, Zeiten, Betreuungsregeln als Text ohne Namen, Stundenziel
- Rücklauf je Klasse: Klassenbezeichnung, Zahl der Kinder, Zahl der abgegebenen Papiere je Feld, Datum – keine Nummer, kein Name, nicht wer gemeldet hat
- Kartei: Name des Betriebs oder der Einrichtung, Branche und Bezirk aus festen Listen, Ansprechperson nur als Rolle aus einer festen Liste, Plätze je Schuljahr – keine Klasse, kein Kind
- Schulname, Anschrift und Telefon des Sekretariats für die Papiere
- keine persönlichen Kontaktdaten Dritter: Name, Mail und Telefon der Ansprechperson bleiben auf dem Gerät der Lehrkraft (t1praktikum, t1sl) oder in der Ablage der Schule
- Entsteht bei
- /schule/praktikum (Einstellungen, Kartei von Hand) und die Meldung auf /klassen/[id]/praktikum (components/PraktikumMeldung.tsx, app/klassen/[id]/praktikum/actions.ts); lib/praktikum-jahrgang.ts
- Löschfrist
- Rücklauf: bis zur Übernahme ins nächste Schuljahr, dann gelöscht. Kartei: fünf Schuljahre nach dem letzten Platz, danach fällt der Eintrag von selbst weg (karteiBereinigen); ein Betrieb, der nicht darin stehen will, wird sofort gelöscht.
- Maßnahmen nach Art. 32
- Rechtsgrundlage auf Seiten der Schule: Art. 6 Absatz 1 Buchstabe e DSGVO mit der Aufgabe aus § 13a Sek I-VO und § 22 Absatz 5 SchulG Berlin (Praktika vermitteln und begleiten) – von der Schule zu prüfen.
- Organisationsdaten: Angaben über juristische Personen fallen nicht unter die DSGVO (Erwägungsgrund 14). Personenbezug nur, wo ein Einzelbetrieb den Namen der Inhaberin trägt – dieselbe Angabe steht auf dem Firmenschild.
- Keine Freitextfelder für Personen: Rolle, Branche und Bezirk kommen aus festen Listen; ein Betriebsname mit Mailadresse oder Telefonnummer wird abgewiesen (ohneKontakt).
- Keine Schülerdaten: Die Kartei kennt weder Klasse noch Kind; welcher Betrieb zu welcher Klasse gehörte, weiß nur das Gerät der Lehrkraft.
- Keine Personalauswertung (§ 85 PersVG Berlin): kein Feld für die betreuende Lehrkraft, Klassen ohne Meldung nur als Anzahl, kein Verlauf je Klasse.
- Ob die Schule für die Einzelbetriebe einen Vertrag nach Art. 28 DSGVO mit Tuttuno braucht, ist eine Datenschutzzusage und liegt bei Marco (Prämisse 6); bis dahin gilt der Hinweis auf /verarbeitung.
- Ändern dürfen nur Fachleitung der Schule in Tuttuno und die Ämter Berufsorientierung und Schulleitung; jede Änderung ist ein abgeschicktes Formular.
42. Schäden im Schulhaus melden, an die zuständige Stelle der Schule weiterleiten und bis zur Behebung nachhalten – auch gegenüber dem Schulträger
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- je Meldung: Ort, Art aus fester Liste, Dringlichkeit, kurzer Text ohne Mailadresse und Telefonnummer, bei Geräten die Inventarnummer, Zeitpunkt der ersten Meldung, Stand, Zahl der zusätzlichen Meldungen („+1“), Tag der Meldung an den Schulträger und des Nachhakens
- keine meldende Person, keine Zählung je Person, kein Foto, nicht wer den Stand geändert hat
- Stellen der Schule: Bezeichnung, Funktionsadresse, die Konten, die eine Stelle selbst übernommen haben („Ich bin das“)
- Orte der Schule (Raumliste)
- Entsteht bei
- /kaputt (Meldung) und /schule/schaden (Stand, Einstellungen); lib/schaden.ts, OrgData.schaden. Welche Meldungen eine Person selbst abgeschickt hat, weiß nur ihr Gerät (localStorage t1schaden-meine).
- Löschfrist
- Erledigte Meldungen 90 Tage nach dem Erledigt-Tag, dann gelöscht (aufraeumen); offene bis zur Erledigung. Übernommene Stellen, bis die Person sie abgibt oder die Schulleitung sie entfernt.
- Maßnahmen nach Art. 32
- Keine Auswertung je Person (§ 85 PersVG Berlin): Wer meldet und wer erledigt, wird nicht gespeichert; Bearbeitungsdauern werden nicht berechnet.
- Das Foto wird im Browser verkleinert und ohne Ortsdaten neu kodiert und bleibt auf dem Gerät – es geht nur in die Mail, die die Person selbst sendet.
- Mail-Entwürfe öffnen das eigene Postfach (mailto); Tuttuno sendet nichts.
- Freitext mit Mailadresse oder Telefonnummer wird abgewiesen; am Feld steht „keine Namen, keine Schuld“.
- Einstellen dürfen Schulleitung und Fachleitung der Schule in Tuttuno; den Stand ändern die zuständigen Stellen. Jede Änderung ist ein abgeschicktes Formular.
43. Prüffristen technischer Anlagen im Gebäude im Blick behalten
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Bezeichnung der Anlage, Prüfart, Datum der letzten Prüfung
- Entsteht bei
- /prueffristen
- Löschfrist
- Bis zum Entfernen der Position.
- Maßnahmen nach Art. 32
- Keine Personendaten. Der Ersthelfer-Turnus wird als Sammelposition geführt, nicht je Person.
44. Aktuelle öffentliche Zahlen (Wetter, Preise, Bevölkerung, Energie) für Aufgaben mit aktuellem Bezug abrufen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Öffentliche Statistikdateien des Deutschen Wetterdienstes, von Eurostat und Energy-Charts (Fraunhofer ISE) – keine Angabe über Lehrkraft, Klasse oder Kind
- Entsteht bei
- Server, lib/datenabruf.ts (angestoßen im Seitenrahmen und von /api/aktuell); nie aus dem Browser
- Löschfrist
- Zwischenspeicher im Arbeitsspeicher des Servers, je Quelle 24 Stunden; danach wird neu abgerufen oder die gespeicherte Datei aus data/aktuell genutzt.
- Maßnahmen nach Art. 32
- Der Abruf trägt weder Kennung noch Cookie noch Angabe über die Nutzung; die Quelle sieht nur den Server von Tuttuno.
- Nur offene Schnittstellen ohne Schlüssel und nur frei lizenzierte Daten (CC BY 4.0); Quelle, Lizenz und Stand stehen an jeder Aufgabe.
45. Abstimmungen und Terminumfragen der Eltern einer Klasse (Ausflugsziel, Termin des Elternabends): Vorschlag der Elternvertretung, Freigabe durch die Klassenleitung, geheime Stimme, Ergebnis nach dem Ende
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Umfrage: Frage, Antworten, Art, letzter Tag, Mindestzahl, Weg (Einmalcode oder Gerät), Zahl der Codes, Datum von Anlage und Schluss, ob Vorschlag der Elternvertretung oder von der Klassenleitung
- je Antwort eine Summe und die Zahl der Abgaben – keine einzelne Stimme
- ein Zufallswert, aus dem die Einmalcodes gerechnet werden, und die Prüfwerte (Hash) der benutzten Codes, sortiert, ohne Uhrzeit und ohne Verbindung zur gewählten Antwort
- kein Name, keine Adresse, keine Kennung eines Kindes, kein Gerät, kein Cookie, keine IP-Adresse; das Gerät merkt sich eine Abgabe ohne Code nur im eigenen Speicher
- Entsteht bei
- /h/[code]/eltern (Vorschlag und Stimme, ohne Anmeldung), /klassen/[id]/elternnetz (Freigabe, Anlegen, Schließen); lib/elternnetz.ts, app/aktionen/elternnetz.ts
- Löschfrist
- Beim Schließen (von Hand oder nach dem letzten Tag) fallen Zufallswert und Prüfwerte weg; 30 Tage nach dem Ende fällt die ganze Umfrage im täglichen Löschlauf oder beim nächsten Schreiben weg (aufraeumen), unbeantwortete Vorschläge 30 Tage nach dem Anlegen. Löschen durch die Klassenleitung entfernt sofort.
- Maßnahmen nach Art. 32
- Geheime Stimme: gespeichert wird nur die Summe je Antwort; der Einmalcode wird getrennt davon als Prüfwert abgelegt, sortiert, damit die Reihenfolge der Abgaben nicht erhalten bleibt.
- Ergebnis für alle – auch die Klassenleitung – erst nach dem Ende und erst ab der Mindestzahl (Voreinstellung fünf), damit in einer kleinen Klasse niemand ausrechnen kann, wer wie gestimmt hat.
- Die Codes verteilt die Klassenleitung als Zettel ohne Namen; die Seite empfiehlt, nicht zu notieren, wer welchen Code bekommt.
- Kein Freitext außer Frage und Antworten; sichtbar erst nach Freigabe durch die Klassenleitung. Kein Chat, keine Kommentare (Begründung in lib/elternnetz.ts). Die Wahl der Elternvertretung ist ausgeschlossen – sie läuft nach der Wahlordnung in der Versammlung.
- Jede Änderung ist ein abgeschicktes Formular; Anlegen, Freigeben und Schließen nur für die eigene Klasse.
46. Regeln der Schule (Handyregel, Kloregel): Varianten, anonyme Befragung, Beschluss der Gremien, Bekanntmachung und Überprüfung
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- gewählte Varianten, Ausnahmen und Stufen bei Verstößen – Inhalt der Regel, keine Person
- Befragung: je Gruppe (Schülerschaft, Eltern, Kollegium) die Zahl der Bögen und je Antwort eine Summe; Verteilung sichtbar erst ab zehn Bögen; kein Freitext, keine Kennung, kein Zeitpunkt je Antwort
- Beschlüsse: Gremium und Datum, dazu „gilt ab“ und das Datum der Bekanntmachung – nicht, wer sie eingetragen hat
- nur wenn die Schule es beschließt: Zählung je Kalenderwoche und Jahrgang (Handy: eingesammelte Geräte; Klo: Gänge im Unterricht) – keine Klasse, keine Lehrkraft, kein Kind
- Entsteht bei
- /schule/regeln, /regel/[schule]/[befragung] (Befragung ohne Anmeldung), /regeln (Schnellaktion); lib/regelwerk.ts, app/schule/regeln/actions.ts
- Löschfrist
- Befragungen: die letzte Runde vorher und die letzte nachher, ältere fallen beim Start einer neuen weg. Zählung: Handy 16 Wochen, Klo 4 Wochen, danach beim nächsten Schreiben gelöscht. Beschlüsse: bis zur nächsten Fassung der Regel.
- Maßnahmen nach Art. 32
- Kein Personenbezug: Namen, Elternadressen und Kürzel der Schnellaktion „Handy eingesammelt“ bleiben im Zustand der Seite auf dem Gerät der Lehrkraft; gesendet wird aus dem Schulpostfach.
- Keine Auswertung einzelner Lehrkräfte oder Klassen (§ 85 Abs. 1 Nr. 13 PersVG Berlin): Die Zählung kennt nur Woche und Jahrgang.
- Kloregel: Toilettengänge werden nie mit Namen erfasst; die Tafelanzeige speichert nichts; keine Gesundheitsangaben (Artikel 9 DSGVO).
- Die Befragung setzt kein Cookie; dass ein Gerät schon geantwortet hat, merkt sich nur das Gerät selbst (localStorage).
- Ändern und Beschlüsse eintragen nur Fachleitung der Schule in Tuttuno oder Amt Schulleitung; jede Änderung ist ein abgeschicktes Formular.
47. Konferenz-Manager: eine Gesamt-, Fach- oder Klassenkonferenz vom Termin über Einladung, Tagesordnung, Anwesenheit und Abstimmung bis zum Beschluss im Beschlussbuch und zu den Aufgaben daraus führen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Vorgang: Gremium, Fach oder Klassenbezeichnung, Anlass, Datum, Beginn, Raum, Tag der Einladung, Tag des Protokollabschlusses
- Tagesordnung: Titel ohne Namen (Namensfilter vor dem Speichern), Antrag als ROLLE mit Datum, Beschlussvorlage im Wortlaut ohne Namen, Einstellung, die der Beschluss setzt, umsetzende Rolle mit Frist
- Anwesenheit und Abstimmungen nur als Zahlen (bestellt, anwesend, Ja, Nein, Enthaltung) – keine Anwesenheitsliste, keine namentliche Stimme
- eine Prüfsumme (SHA-256) der Person, die das Protokoll abgeschlossen hat – für „nicht selbst bestätigen“, kein Klartext
- nie: Namen, Kennungen oder Einzelfälle von Kindern (nur ihre Anzahl), Wortlaut einer Ordnungsmaßnahme – das steht nur in der vertraulichen Anlage auf dem Gerät (t1konferenz-)
- Entsteht bei
- /konferenzen/vorgang; lib/konferenz-vorgang.ts, app/konferenzen/vorgang/actions.ts; Aufgaben daraus über lib/konferenz-vorgang-laden.ts in „Meine Aufgaben“
- Löschfrist
- Bis zu 80 Vorgänge je Schule; darüber fallen die ältesten abgeschlossenen zuerst weg. Löschen einzelner Vorgänge auf der Seite.
- Maßnahmen nach Art. 32
- Kein Personenbezug: Titel und Wortlaut laufen vor dem Speichern durch den Namensfilter (lib/baukasten-personen.ts); Anträge und Aufgaben tragen Rollen.
- Keine Auswertung einzelner Lehrkräfte (§ 85 Abs. 1 Nr. 13 PersVG Berlin): keine Anwesenheitsliste, keine namentliche Abstimmung, Aufgaben je Rolle.
- Vier Augen: Beschlüsse wirken erst mit der Bestätigung einer zweiten berechtigten Person (lib/schulbeschluesse.ts).
- Alles, was ändert, ist ein abgeschicktes Formular mit Anmeldung an dieser Schule; ein Aufruf der Seite schreibt nichts.
48. Beschlüsse der Schule (Gesamt-, Fach-, Klassen- und Schulkonferenz): eintragen, von einer zweiten Person bestätigen lassen und als Einstellung der Schule mit Quelle wirken lassen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Beschluss: Gremium, Datum, Tagesordnungspunkt, Abstimmung als Zahlen, Wortlaut ohne Namen (Namensfilter vor dem Speichern), Fach, Jahrgänge, gilt ab und bis
- die Einstellung, die der Beschluss setzt (Art und Wert), Stand der Freigabe und bei Beschlüssen ohne Einstellung die umsetzende ROLLE mit Frist
- wer eingetragen und bestätigt hat, nur als Rolle (Protokollführung, Fachleitung, Schulleitung) mit Datum – nie ein Name oder eine Konto-Kennung im Klartext
- bis zur Bestätigung eine Prüfsumme (SHA-256 aus Beschluss und Konto) für „nicht selbst bestätigen“; sie fällt beim Wirksamwerden weg
- nie: das Protokoll selbst, hochgeladene Dateien (nur flüchtig im Speicher gelesen), Namen von Kindern, Einzelfälle der Klassenkonferenz
- Entsteht bei
- /schule/beschluesse, /schule/beschluesse/neu (Protokoll, Formular, Vorlage, Beschlussformat 1), /schule/beschluesse/export (nur lesen); lib/schulbeschluesse.ts, lib/beschluss-parser.ts, app/schule/beschluesse/actions.ts
- Löschfrist
- Solange der Beschluss gilt; abgelöste und zurückgenommene Beschlüsse fallen bei mehr als 400 Einträgen zuerst weg. Verworfene Einträge werden sofort gelöscht.
- Maßnahmen nach Art. 32
- Kein Personenbezug: Namen, Kürzel und Kontaktdaten im Wortlaut werden vor dem Speichern durch „[Person]“ ersetzt – im Browser und noch einmal auf dem Server (lib/baukasten-personen.ts).
- Keine Auswertung einzelner Lehrkräfte (§ 85 Abs. 1 Nr. 13 PersVG Berlin): Vorschau und Beschlusskontrolle zählen Lerngruppen, unter drei keine Zahl, keine Liste je Person.
- Vier Augen: Wirksam wird ein Beschluss erst mit der Bestätigung einer zweiten berechtigten Person (bestätigte Schulleitung, für Fachkonferenzen auch die bestätigte Fachleitung).
- Einlesen nur mit Anmeldung als Formular; die Ausgabe als Datei ist ein GET, der nichts schreibt, und nur für die eigene Schule.
- Ein Sprachmodell sieht nur Stichpunkte der Lehrkraft, nur wenn die Schule es gebucht und die Stufe gewählt hat, und nur als Entwurf, den ein Mensch übernimmt (lib/modellstufe.ts).
49. Bücherlisten der Schule: aus einer Tabelle je Jahrgang und Liste die Elternliste, die Übersicht der Fachbereiche und die Bestellübersicht erzeugen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Titel: Fach, Titel, Verlag, ISBN, Preis in Cent, Jahrgänge, Liste (Regel oder Förder), wer bezahlt, Kauf oder Ausleihe, Hinweis
- Zahl der Kinder je Jahrgang und Liste (eine Zahl je Liste, keine Namen)
- Schuljahr, Bundesland, Tag der letzten Speicherung
- Entsteht bei
- /schule/buecherliste (Tabelle einfügen oder als CSV, XLSX oder ODS hochladen; lib/buecherliste.ts, OrgData.buecherliste)
- Löschfrist
- Bis die Schule die Tabelle ersetzt oder löscht; „aus dem Vorjahr übernehmen“ überschreibt den Stand des Vorjahres.
- Maßnahmen nach Art. 32
- Keine Personendaten: Die Tabelle beschreibt Lernmittel, nicht Menschen. Wer sie eingetragen hat, wird nicht gespeichert.
- Eine hochgeladene Datei wird im Browser gelesen; auf den Server geht nur der Text der Tabelle, und der Server liest ihn selbst noch einmal.
- Die Elternliste wird gedruckt oder aus dem Schulpostfach versandt – Tuttuno kennt keine Elternadresse.
50. Lehrwerke der Schule je Fach und Jahrgang festhalten und Fundstellen („S. 96 Nr. 4–7“) innerhalb der Fachschaft als Vorschlag teilen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Lehrwerk: Fach, Jahrgänge, Titel, Verlag, ISBN, Ausgabe, Arbeitsheft (Titel, ISBN), Link auf die offizielle digitale Ausgabe, Datum und Kennung des Fachkonferenzbeschlusses, Tag der letzten Änderung
- je geteilter Fundstelle: Lehrwerk, Thema, Nummer des Stundenziels, die Angabe „S. … Nr. …“ (höchstens 60 Zeichen), optional „für wen“, Monat der Freigabe
- Entsteht bei
- /schule/lehrwerke (Fachleitung oder Schulleitung) und /klassen/[id]/buchaufgaben (Teilen durch die Lehrkraft); lib/lehrwerke.ts, app/aktionen/lehrwerke.ts, OrgData.lehrwerke
- Löschfrist
- Lehrwerke: bis die Schule sie ändert oder löscht. Geteilte Fundstellen: 24 Monate ab der Freigabe, beim Löschen des Lehrwerks oder beim Zurücknehmen durch die Lehrkraft sofort.
- Maßnahmen nach Art. 32
- Keine Personendaten: Wer ein Lehrwerk eingetragen oder eine Fundstelle geteilt hat, wird nicht gespeichert – kein Konto, keine Klasse, kein Tagesdatum. Keine Auswertung je Lehrkraft (§ 85 PersVG Berlin).
- Kein Buchinhalt: nur bibliografische Angaben und Fundstellen, jedes Feld kurz und einzeilig; Aufgabentexte, Abbildungen, Lösungen und Inhaltsverzeichnisse werden abgewiesen (§ 60a Absatz 3 Nummer 2 UrhG).
- Nur in der eigenen Schule: keine Weitergabe an andere Schulen, kein Export, keine Sammlung über Schulen hinweg; höchstens 2 Fundstellen je Ziel und 60 je Lehrwerk (§§ 87a ff. UrhG).
- Kein Sprachmodell bekommt Lehrwerksangaben oder Fundstellen.
- Ändern nur über ein abgeschicktes Formular; Lehrwerke nur Fachleitung der Schule in Tuttuno oder bestätigte Schulleitung.
51. Bewertungstabellen Sport der Fachkonferenz je Disziplin und Jahrgang, Bahn- und Beckenlänge der Schule; Prüfen und Freigeben hochgeladener Tabellen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Tabelle: Disziplin, Jahrgänge, Gruppe, Skala, Grenzen je Note, Bezugsbahn, Quelle (Beschluss), Status, Tag der Freigabe
- bis zur Freigabe eine Prüfsumme des einreichenden Kontos (nur für das Vier-Augen-Prinzip, fällt beim Gelten weg)
- Bahnlänge, Beckenlänge, Kurvenzuschlag der Schule
- Entsteht bei
- /schule/sport (Sportlehrkräfte laden hoch, Fachleitung oder Schulleitung gibt frei); lib/sport-bewertung.ts, app/aktionen/sport-bewertung.ts, OrgData.sportBewertung
- Löschfrist
- Bis die Schule eine Tabelle löscht; abgelöste Tabellen bleiben zum Nachweis sichtbar, bis die Fachleitung sie löscht.
- Maßnahmen nach Art. 32
- Keine Messwerte von Schülerinnen und Schülern: Zeiten und Weiten werden nur auf dem Gerät in Noten übersetzt (Sportheft), nie gespeichert. Keine Auswertung je Lehrkraft (§ 85 PersVG Berlin).
- Vier Augen: Wer eine Tabelle hochlädt, kann sie nicht selbst freigeben.
- Ändern nur über ein abgeschicktes Formular; Freigabe nur Fachleitung der Schule in Tuttuno oder bestätigte Schulleitung.
52. Vorschriften-Wächter: je neuem Fachbrief, Prüfungsplan oder neuer Vorschrift festhalten, ob die Fachschaft ihn gelesen oder erledigt hat
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Kennung des Dokuments und einer von zwei Zuständen („gelesen“, „erledigt“) – je Schule
- Entsteht bei
- /fachschaft/vorschriften (lib/vorschriften.ts, OrgData.vorschriften)
- Löschfrist
- Bis die Schule den Haken wieder entfernt oder die Organisation gelöscht wird.
- Maßnahmen nach Art. 32
- Keine Personendaten: Wer den Haken gesetzt hat und wann, wird nicht gespeichert – der Stand gilt für die Schule (§ 85 Abs. 1 Nr. 13 PersVG Berlin).
- Betroffene Klassen werden nur gezählt, nie mit Lehrkraft genannt; Knöpfe gibt es nur für die eigenen Klassen.
- Kurzinfo, Tagesordnungspunkt und Elterninfo sind Entwürfe zum Kopieren und werden nicht gespeichert.
53. Prüfweg der Fachbriefe: je Regelsatz aus den Fachbriefen festhalten, ob die Fachleitung ihn für die Schule bestätigt oder abgelehnt hat – nur bestätigte Sätze wirken
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Kennung des Regelsatzes und einer von zwei Zuständen („bestätigt“, „abgelehnt“) – je Schule
- Entsteht bei
- /fachschaft/fachbriefe (lib/fachbriefe-pruefweg.ts, OrgData.fachbriefRegeln)
- Löschfrist
- Bis die Fachleitung die Entscheidung zurücknimmt oder die Organisation gelöscht wird.
- Maßnahmen nach Art. 32
- Keine Personendaten: Wer entschieden hat und wann, wird nicht gespeichert – der Stand gilt für die Schule (§ 85 Abs. 1 Nr. 13 PersVG Berlin).
- Ändern nur über ein abgeschicktes Formular und nur durch die Fachleitung.
54. Einen längeren Ausfall einer Lehrkraft an die Stundenplanung melden und zurückmelden, wer welche Klasse vertritt, damit die Vertretung Plan und Material bekommt
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Zeitraum (von, bis, ob das Ende voraussichtlich ist) und Tag der Meldung – kein Zeitstempel
- Anzeigename, Konto-Kennung und Kürzel der abwesenden Lehrkraft
- Freiwillig eine grobe Art (Elternzeit, Kur, Freistellung, Sonstiges); voreingestellt „Grund nicht nötig“ – nie eine Diagnose, kein Attest
- Je Klasse: Name, Fach, Jahrgang, Wochenstunden, Termine der Klassenarbeiten, Abschlussprüfung im Jahrgang, ob ein Nachteilsausgleich besteht (ja/nein), Übergabelink
- Je Klasse: wer vertritt (Konto-Kennung und Name, oder ein Name ohne Konto) und eine kurze Rückgabe-Notiz der Vertretung
- Wünsche der Lehrkraft für die Übergabe als Freitext (mit dem Hinweis, keine Namen von Kindern zu nennen)
- Entsteht bei
- /vertretung/langzeit (app/actions.ts langzeitMelden, langzeitVertretung, langzeitRueckgabe); gespeichert an der Schule (OrgData.langzeit)
- Löschfrist
- Bis 30 Tage nach dem letzten Tag des Ausfalls; danach wird der Eintrag im täglichen Löschlauf oder beim nächsten Speichern entfernt (lib/langzeit.ts, aufraeumen). Die Lehrkraft kann die Meldung jederzeit zurückziehen.
- Maßnahmen nach Art. 32
- Sichtbar nur für die Lehrkraft selbst, für Konten mit dem Amt Vertretungsplanung oder Schulleitung und – je Klasse – für die eingetragene Vertretung.
- Keine Auswertung je Lehrkraft: keine Zählung von Ausfällen, keine Übersicht über Zeiträume hinweg (§ 85 Abs. 1 Nr. 13 PersVG Berlin); die Karte leert sich nach der Rückkehr selbst.
- Die Art geht nicht in Tabelle, Mail-Entwurf oder Übergabe; Gesundheitsdaten werden nicht abgefragt (Art. 9 DSGVO).
- Keine Daten von Kindern: Nachteilsausgleiche gehen nur mit pseudonymer Kennung in die Übergabe.
- Kein Versand durch Tuttuno (Mail nur als Entwurf), kein Zugriff auf WebUntis, keine Zugangsdaten.
55. Einen Antrag von Stufe zu Stufe an die zuständige Rolle weitergeben (stellen, prüfen, genehmigen, umsetzen) und den Beteiligten den Stand zeigen
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte, Schüler:innen, Erziehungsberechtigte, Inhaber:innen von Einzelbetrieben
- Datenarten
- Art, aktuelle Stufe, Status, Tag der Antragstellung, Tag des Eingangs in die aktuelle Stufe und Tag des Abschlusses – keine Uhrzeit
- Konto-Kennung der Lehrkraft, die stellt oder den Link für die Familie erzeugt hat
- Bei Kindern: Klasse und Kennung (etwa S-07) – nie ein Name; den Namen setzt erst das Gerät der Lehrkraft beim Drucken ein
- Angaben der Stufen je nach Art: Zeitraum, Zahl der Unterrichtstage, Anlass aus einer Liste; Ziel, Kosten, Zahl der Kinder und Begleitpersonen; Betrieb, Branche, Bezirk, Ansprechperson nur als Rolle, Arbeitszeiten; Titel und Anbieter einer Fortbildung
- Eine offene Rückfrage und die letzte Antwort (kurz, ohne Kontaktdaten, bei Beurlaubung und Fortbildung ohne Gesundheitsangaben)
- Verlauf als Stufe und Ergebnis – ohne Person, ohne Zeitpunkt
- Hash eines einmaligen Links für Familie oder Betrieb, sein Ablauftag und die Stufe, für die er gilt
- Durchlaufzeiten in Tagen je Antragsart als Liste nackter Zahlen (höchstens 60), ohne Kennung und ohne Datum
- Entsteht bei
- /antraege (app/antraege/actions.ts) und die Links /antrag/[code] (app/antrag/[code]/actions.ts); gespeichert an der Schule (OrgData.antraege)
- Löschfrist
- Abgeschlossene Anträge werden nach 30 Tagen entfernt (einstellbar 7 bis 365 Tage, lib/antrag.ts aufraeumen); ungenutzte Links verfallen nach 14 Tagen (einstellbar 3 bis 30).
- Maßnahmen nach Art. 32
- Den Stand sieht nur, wer beteiligt ist: wer gestellt hat und wer eine Rolle einer Stufe hat, die der Antrag schon erreicht hat. Wer erst später dran ist, sieht ihn noch nicht.
- Zuständig ist immer eine Rolle; eine Person nur, wenn die Schule die Zuweisung der Vorhaben nach Beteiligung des Personalrats eingeschaltet hat.
- Keine Auswertung je Lehrkraft (§ 85 Abs. 1 Nr. 13 PersVG Berlin): Durchlaufzeiten nur als Median je Antragsart und erst ab fünf abgeschlossenen Anträgen.
- Keine Gesundheitsdaten (Art. 9 DSGVO): Freitext mit Hinweisen auf Diagnose oder Behandlung wird abgewiesen, der Anlass einer Beurlaubung ist eine freiwillige Auswahl.
- Nichts wird nach außen gesendet: Benachrichtigung nur in Tuttuno und im eigenen Fristenkalender, Mails nur als Entwurf; Eltern und Betriebe erreichen den Antrag nur über einen einmaligen, ablaufenden Link ohne Konto.
56. Teilnahme der Schule an Schülerwettbewerben organisieren: Ausschreibung, Eintragen in Teams, Begleitung, Genehmigung, Einverständnis der Eltern, Meldeliste und Rückblick
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen, Erziehungsberechtigte, Lehrkräfte
- Datenarten
- Je eingetragenem Kind: Klassen-Kennung und pseudonyme Kennung („S-07“), Klassenbezeichnung, Jahrgang, Team, ob aufgestellt – kein Name, kein Geburtsdatum, kein Geschlecht
- Je Kind die Antwort der Eltern (ja, nein, Vorname im Aushang ja oder nein, vom Papier eingetragen) und der Zufallsteil des Einmal-Links – kein Name, keine Adresse
- Teams mit Name, Wettkampfklasse und Höchstzahl; Geschlecht nur als Teil der Wettkampfklasse, wenn die Ausschreibung danach trennt
- Konto-Kennungen der Lehrkräfte, die freiwillig zugesagt haben zu begleiten – nur an der Ausschreibung
- Genehmigung der Schulleitung (Stand, Tag, freiwillige Begründung ohne Namen), Termine, Ort, Ergebnis je Team als Sachtext
- auf dem Gerät der Lehrkraft, nie auf dem Server: Namen aus der Klassenliste, Geburtsjahr oder Geburtsdatum für den Meldebogen (t1wb-geb-…)
- Entsteht bei
- /schule/wettbewerbe und /schule/wettbewerbe/[id] (app/schule/wettbewerbe/actions.ts), Eintragen und Elternantwort ohne Konto unter /schule/wettbewerbe/offen/ (app/schule/wettbewerbe/offen/actions.ts); gespeichert an der Schule (OrgData.wettbewerbe)
- Löschfrist
- Bis zum Ende des Schuljahres der Ausschreibung; beim ersten Speichern im neuen Schuljahr werden Einträge, Elternantworten und Zusagen gelöscht und nur Summen behalten (lib/wettbewerbe.ts, aufraeumen). Austragen und Widerruf wirken sofort.
- Maßnahmen nach Art. 32
- Pseudonym: Der Server kennt Klasse und Kennung, nie den Namen; wettbewerbeSchuleAus verwirft jedes andere Feld.
- Einmal-Links mit 72 Bit Zufall; die Elternseite zeigt keinen Namen. Eintragen nur mit der eigenen Strecke (Token oder Übungscode) und nur für Klassen der Schule.
- Kinder sehen je Team nur Zahlen, nie andere Kinder. Kein Push und keine Mail an Kinder (Grundregel 5).
- Keine Auswertung je Lehrkraft (§ 85 Abs. 1 Nr. 13 PersVG Berlin): Zusagen stehen nur an der Ausschreibung, der Rückblick zählt Summen der Schule.
- Keine Weitergabe an Veranstalter durch Tuttuno: Die Meldeliste entsteht im Browser, gemeldet wird von Hand im Portal des Veranstalters; keine Zugangsdaten, kein automatisches Einloggen.
- Übertragung ausschließlich verschlüsselt (TLS).
57. Nachweis der eigenen Fortbildungszeiten der Lehrkraft
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Veranstaltung, Datum, Dauer, schulintern ja/nein
- Bescheinigung liegt vor ja/nein
- bei Buchung aus einem genehmigten Antrag dessen Kennung (damit er nicht zweimal gebucht wird)
- Entsteht bei
- /fortbildung (Eintragen von Hand oder „Buchen“ nach einer genehmigten Fortbildung, app/fortbildung/actions.ts); Vorschläge unter /fortbildung/angebote werden nur angezeigt, nie gespeichert
- Löschfrist
- Bis zur Löschung durch die Lehrkraft.
- Maßnahmen nach Art. 32
- Nur die eigenen Daten der angemeldeten Lehrkraft.
- Kein Blick der Schulleitung auf das Konto einzelner Lehrkräfte – das wäre Leistungs- und Verhaltenskontrolle.
- Aus dem Konto fließt nichts in den Antrag: Beim Buchen bekommt der Antrag nur „erledigt“, keine Minuten und keinen Stand.
- Der Entwicklungsfokus, nach dem die Vorschläge sortiert werden, bleibt auf dem Gerät (t1fokus) und erreicht den Server nie.
58. Den fertigen Vertretungsplan der Schule einmal einpflegen, damit jede vertretende Lehrkraft ihre Vertretungen des Tages mit einem Stundenvorschlag sieht
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Je Zeile: Datum, Stunde, Klasse, Fach, Raum, Art (feste Liste), Kürzel der VERTRETENDEN Lehrkraft
- Je Tag der Zeitpunkt der letzten Einpflege; Stand als Zahlen (Zeilen, Kürzel, Kürzel ohne Konto, Weg Datei oder Adresse)
- Konto-Kennungen der benannten Vertretungsplanung (höchstens 4); Tag des Einschaltens ohne Person
- SHA-256-Hash der Einpflege-Adresse mit Tag – nie die Adresse selbst
- Entsteht bei
- /vertretungsplan/einpflegen (app/vertretungsplan/einpflegen/actions.ts) und /api/vertretung/[token] (Aufgabenplanung auf dem Untis-Rechner); gespeichert an der Schule (OrgData.vertretungTag)
- Löschfrist
- Nur heute und höchstens 7 Tage voraus; ab dem Folgetag nie mehr angezeigt, beim nächsten Schreiben gelöscht; beim Ausschalten sofort alles außer der Liste der Benannten.
- Maßnahmen nach Art. 32
- Nie gespeichert: wer fehlt, Absenzgrund, Bemerkungen und Freitext, Entfall ohne Vertretung, Vortage
- Jede Lehrkraft sieht nur Zeilen mit ihrem selbst eingetragenen Kürzel; die Leitung nur einen Satz mit Zahlen, keine Liste je Person, keine Statistik (Mitbestimmung der Beschäftigtenvertretung bei technischen Einrichtungen)
- Voreingestellt aus; einschalten nur bestätigte Schulleitung mit Hinweis auf den Personalrat
- Adresse nur gehasht, jederzeit erneuer- und widerrufbar; falsche Adresse: 404 ohne Auskunft, Drossel gegen Raten (IP nur gesalzen im Arbeitsspeicher)
59. Die eigenen Änderungen aus dem Vertretungsplan (Entfall, Raumwechsel, Vertretung durch mich) automatisch auf „Meine Woche“ zeigen – aus einer Adresse, die die Lehrkraft selbst hinterlegt
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Am Konto: die hinterlegte Adresse des eigenen Plans (persönlicher Kalender-Link, veröffentlichter Plan der Schule oder öffentlicher Planlink aus iServ) und der Tag des Hinterlegens
- Stand des letzten Abrufs: Zeitpunkt, Zahl der eigenen Änderungen, Format, gegebenenfalls ein Fehlersatz
- Je eigene Änderung der nächsten 7 Tage: Datum, Stunde oder Beginn, Klasse, Fach, Raum, Art (feste Liste) und ob die Lehrkraft die Stunde selbst hält
- Entsteht bei
- /vertretungsplan, Abschnitt „Automatisch übernehmen“ (app/vertretungsplan/abruf-actions.ts); Abruf in den Crons app/api/cron/kreislauf und app/api/cron/digest (lib/vertretung-abruf-daten.ts); gespeichert am Konto (UserData.vertretungsabruf)
- Löschfrist
- Änderungen nur heute bis 7 Tage voraus, Älteres fällt beim nächsten Abruf heraus; Adresse und Änderungen bis die Lehrkraft sie löscht (ein Knopf) oder mit dem Konto.
- Maßnahmen nach Art. 32
- Nie gespeichert: Namen von Kindern, wer fehlt, wer statt wem, Kürzel anderer Lehrkräfte, Gründe, Bemerkungen, Beschreibungen – die übrigen Zeilen des Plans verlassen den Abruf nicht
- Abruf nur über https, ohne Zugangsdaten in der Adresse, ohne Weiterleitung, nur von freigegebenen Hosts (WebUntis, DSB, stundenplan24 und vom Betreiber ergänzte) oder über den öffentlichen Planlink aus iServ, nur an öffentliche IP-Adressen, höchstens 3 MB und 15 Sekunden – kein Tor ins interne Netz
- Abgerufen wird nur im Cron, nie beim Öffnen einer Seite; die Leitung sieht nichts davon, keine Auswertung je Person
- Zugangsdaten für einen geschützten Plan der Schule stehen nur in Umgebungsvariablen des Betreibers, nie am Konto
60. Den Plan der Kinder und Lehrkräfte in der Reihenfolge ihrer Schule zeigen: Plan der Schule, sonst die Gliederung des öffentlich veröffentlichten schulinternen Curriculums, sonst der Rahmenlehrplan
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Je Schule eine Zeile ohne Person: Schulname, Verzeichniskennung, Adresse der öffentlichen Schulseite, Tag und Ergebnis der Suche
- Je Fach und Jahrgang nur die Gliederung: Thema, Reihenfolge, Stunden, ein Titel von höchstens 80 Zeichen, Adresse und Dateiname des Dokuments, Abrufdatum, Tag der Bestätigung
- Warteliste des Morgenlaufs: Schulname und Verzeichniskennung
- Entsteht bei
- Vormerken bei der Anmeldung (app/actions.ts losAnmelden, lib/schulverzeichnis-aktion.ts); Suche im Cron app/api/cron/kreislauf oder auf /fachschaft (app/aktionen/schulcurriculum.ts); lib/schulcurriculum-daten.ts
- Löschfrist
- Bis die Schule einen eigenen Plan hochlädt oder bestätigt; ein neuer Fund ersetzt einen unbestätigten.
- Maßnahmen nach Art. 32
- Nur öffentliche Seiten: keine Anmeldung, keine Lernplattform, kein Schulserver, robots.txt wird beachtet, nur öffentliche IP-Adressen, höchstens 5 MB und 15 Sekunden je Datei
- Das Dokument selbst wird nicht gespeichert – nur die Gliederung (Urheberrecht)
- Wer bestätigt hat, steht nirgends – nur, dass und wann (keine Auswertung je Lehrkraft)
- Gesucht wird nie beim Öffnen einer Seite, nur im Cron oder auf Knopfdruck
61. Schulen vormerken, deren öffentliche Webseite der Morgenlauf einmal nach dem schulinternen Curriculum durchsucht
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Eine Betriebszeile ohne Person: je vorgemerkter Schule Schulname und Verzeichniskennung – nicht, wer sich angemeldet hat
- Entsteht bei
- Anmeldung eines Kindes (app/actions.ts losAnmelden) oder Anlegen einer Schule aus dem Verzeichnis (lib/schulverzeichnis-aktion.ts); lib/schulcurriculum-daten.ts curriculumVormerken
- Löschfrist
- Bis der Morgenlauf die Schule durchsucht hat (höchstens fünf je Tag), dann fällt sie aus der Liste.
- Maßnahmen nach Art. 32
- Kein Kind, keine Lehrkraft, kein Zeitpunkt der Anmeldung
- Höchstens 500 Schulen in der Liste; jede Schule nur einmal
62. Die Schulleitung trägt beim Einstieg ein, wer welche Klasse leitet, damit die Lehrkraft mit bestätigtem Kürzel gefragt wird, ob sie das Häkchen „Klassenleitung“ an ihrer Lerngruppe setzt
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Je Zeile: Klassenname und Kürzel der Klassenleitung – kein Name, keine Kinder
- Je Schritt des Einstiegs der Tag, an dem er abgeschlossen wurde (OrgData.leitungEinstieg) – keine Person
- Entsteht bei
- /schule/einstieg, Schritt „Pläne übernehmen“ (app/schule/einstieg/actions.ts); gespeichert an der Schule (OrgData.klassenleitungen)
- Löschfrist
- Bis die Schulleitung die Liste ändert oder leert; die neue Liste ersetzt die alte ganz; mit der Schule gelöscht.
- Maßnahmen nach Art. 32
- Schreiben nur mit bestätigter Leitungsbindung (lib/schulrechte.ts darfLeiten)
- Zeilen mit mehr als Klasse und Kürzel werden abgelehnt, nicht gespeichert – Namen gehören nicht hierher (tests/leitung-einstieg.test.ts)
- Wirksam nur mit einem von der Fachleitung bestätigten Kürzel; die Lehrkraft setzt das Häkchen selbst, nichts wird still an ihrer Lerngruppe geändert
- Die Leitung sieht nur Zahlen (Klassen, davon mit Konto), keine Zuordnung Kürzel → Konto
63. Ämter der Klasse mit Wechselregel und Sitzplan – wer diese Woche welchen Dienst hat und wo wer sitzt
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- je Amt Wechselregel und Nummern der Klassenliste, kein Name
- Sitzplan als Zahlenraster (Gang, frei, Nummer), Form, Rotation, Schulwoche des Stands
- Datum „Klassensprecherwahl erledigt“; an der Schule je Wahl der Schülervertretung das Datum „erledigt“ (org.data.svwahl), kein Ergebnis
- Entsteht bei
- Formulare auf /klassen/[id]/aemter, /klassen/[id]/wahl, /schule/sv-wahl (app/aktionen/klassendienste.ts)
- Löschfrist
- Bis die Klassenleitung es ändert, mit der Klasse gelöscht; „erledigt“ zählt nur im laufenden Schuljahr.
- Maßnahmen nach Art. 32
- Namen nur auf dem Gerät aus t1namen-; die Prüfungen lassen nur Zahlen durch (tests/klassendienste.test.ts)
- Elternvertretung nur auf dem Gerät (t1aemter-)
- Auszählung, Niederschrift und Aushang der Wahlen werden nicht gespeichert
- Das Amt der Vertrauenslehrkraft trägt die Lehrkraft selbst ein; keine Auswertung einzelner Lehrkräfte
64. Wer eine Klassenarbeit nachschreibt und wann
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- je Arbeit Nummern der Klassenliste, Datum des Nachschreibens, Freigabe für die Strecke; kein Grund, kein Attest, kein Name
- Entsteht bei
- Formular auf /klassen/[id]/klassenarbeit/nachschreiben (app/aktionen/nachschreiben.ts)
- Löschfrist
- Bis die Lehrkraft den Haken entfernt; mit der Klasse gelöscht.
- Maßnahmen nach Art. 32
- pruefeTermin lässt nur die vier Felder durch (tests/nachschreiben.test.ts)
- Namen nur am Gerät (t1namen-)
65. Briefe an Schulen per Post vorbereiten und nachhalten: welche Schule in welcher Welle einen Brief bekam und wie sie geantwortet hat
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Schulnummer: Status, Welle, Tag des Einwurfs – nur Organisationsdaten, keine Person
- Entsteht bei
- /vertrieb/schulen/wochenpaket und /vertrieb/schulen/nachfassen (app/aktionen/briefpaket.ts), gespeichert als LiveSession „briefpaket-stand“
- Löschfrist
- Bis zum Ende der Briefaktion; Schulen mit Absage bekommen keine Post mehr.
- Maßnahmen nach Art. 32
- Keine Personennamen, kein Mailweg (§ 7 UWG)
- Rücklauf je Code nur als Summe ab 5
66. Zugang für Beschäftigte ohne Lehramt je Stelle ohne Klassensicht
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Beschäftigte der Schule ohne Lehramt
- Datenarten
- je Stelle Konto-Kennung, Stelle, Datum; Mailadresse des Kontos (Funktionsadresse; private nur freiwillig, aus bis M59)
- Dienstgerät: SHA-256 des Codes, Stelle, von–bis, abgeholt ja/nein – kein Gerätemerkmal
- Einstellung: private Adressen ja/nein, Stunden je Kopplung
- Entsteht bei
- /schule/mitarbeit, /stellengeraet; OrgData.mitarbeit, mitarbeitGeraete, mitarbeitEinstellung
- Löschfrist
- Bis zum Rückzug (Leitung oder Person selbst); Gerät bis Ablauf oder Rückzug.
- Maßnahmen nach Art. 32
- Nie Membership-Zeile, nie Klassen, Kinder, Lernstände, Abwesenheitsgründe
- Einladen und Koppeln nur bestätigte Leitung, Formulare
- Anrufnotiz speichert nichts
- „Pädagogisches Personal im Ganztag“ meint Beschäftigte der Schule oder des Trägers der ergänzenden Betreuung. Externe AG-Leitungen (Verein, Musikschule, Verband) bekommen über diese Stelle keinen Zugang und sind nicht Betroffene dieser Tätigkeit; ein Weg für sie (Stellen-Link, MA-5) ist nicht gebaut.
67. Eigenes Arbeitsblatt zur Stunde lesen und Aufgaben als Vorschlag zeigen
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Hochgeladene Datei (PDF, DOCX, ODT) nur im Arbeitsspeicher
- Namen im Text werden vor dem Erkennen ersetzt, nicht gespeichert
- Bei Verlagsmaterial nur die eingetippte Fundstelle
- Entsteht bei
- /klassen/[id]/stunde/[date]/inhalt; app/aktionen/blatt-lesen.ts
- Löschfrist
- Keine Speicherung; nur Übernommenes wird mit „Speichern“ Teil der Stunde.
- Maßnahmen nach Art. 32
- Flüchtig, kein Schreiben (tests/blatt-lesen.test.ts)
- Kein Sprachmodell
- Verlags- und Schulbuchmaterial nie gelesen
68. Eigene Stunden der Lehrkraft gesammelt einlesen (viele Dateien oder ein ZIP) und im Fachgerüst einsortieren, damit sie ihr Netz aus gefüllten und leeren Plätzen sieht
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Hochgeladene Dateien (DOCX, ODT, PDF, XLSX, PPTX, ZIP) nur im Arbeitsspeicher; der Text wird nach dem Erkennen verworfen
- Am Konto der Lehrkraft nach Bestätigung: Stundenkarten mit Titel, Fach, Jahrgang, Thema, Ablauf in Kurzform, Dauer, Material, Hausaufgabe, Dateiname und Platz im Fachgerüst (UserData.stundennetz), höchstens 500
- Namen, Mailadressen, Telefonnummern und Anschriften werden vor dem Erkennen und vor dem Speichern entfernt (lib/baukasten-personen.ts)
- Verlagsmaterial wird erkannt und nicht übernommen
- Entsteht bei
- /import/stunden und /import/stunden/netz; app/import/stunden/actions.ts, lib/stunden-import.ts, lib/netz-einsortieren.ts
- Löschfrist
- Bis die Lehrkraft eine Karte oder das ganze Netz löscht, spätestens mit der Löschung des Kontos.
- Maßnahmen nach Art. 32
- Kein Sprachmodell; Erkennung deterministisch (tests/stunden-import.test.ts)
- Der Server bereinigt und sortiert jede Karte vor dem Speichern selbst neu – der Browser liefert nur Vorschläge
- Keine Leitungs- oder Fachschaftsansicht, keine Auswertung je Lehrkraft (§ 85 Abs. 1 Nr. 13 Personalvertretungsgesetz)
69. Zählen, welche Anzeige oder welcher Weg neue Anmeldungen bringt – ohne Tracking-Pixel. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Absatz 1 f DSGVO)
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Kampagnencode aus dem Link (?h=…, nur a–z, 0–9, Bindestrich) und eine Zahl je ISO-Woche
- Entsteht bei
- Startseite und /login geben den Code weiter; lib/herkunft.ts prüft, lib/herkunft-speicher.ts zählt, wenn eine Adresse ohne Konto den Anmeldelink anfordert
- Löschfrist
- Je Code und Woche eine Zeile; nach zwölf Monaten kann sie gelöscht werden.
- Maßnahmen nach Art. 32
- Keine Verknüpfung mit Konto oder Adresse, kein Cookie, kein Browserspeicher, keine IP-Adresse, kein Zeitpunkt je Anmeldung.
- Anzeige in der Betreiber-Übersicht erst ab 5; kein Drittanbieter.
- Drossel gegen Hochzählen per Skript: höchstens 5 Meldungen je Anschluss und Stunde, gezählt über einen gesalzenen Hash nur im Arbeitsspeicher, nie in der Datenbank.
70. Übungsaufgaben für Kinder in jedem Schulfach von einem Sprachmodell schreiben lassen, wenn die Schule für alle gebucht oder die Eltern eingewilligt haben – die Aufgaben prüft und steuert ein festes Programm, nie das Modell
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- An das Sprachmodell: Fach, Schulstufe mit Doppeljahrgang, Themenfeld (bei Französisch Lernjahr, Lernziel, Aufgabenart), Niveau (Stufe 1 bis 3) und erlaubte Formate – kein Token, keine Kennung, keine Antwort, kein Text des Kindes
- Zurück: fünf Aufgaben mit Lösung, Hinweis und Merksatz und ein gelöstes Beispiel, nur an das Gerät des Kindes
- Entsteht bei
- /s/[token]/faecher; app/s/[token]/faecher/aktion.ts über die eine Tür lib/ki.ts (durchDieTuer, Stufe 1, Herkunft „lehrplan“); Verlauf und Stand nur im localStorage (components/KiUeben.tsx)
- Löschfrist
- Keine Speicherung auf dem Server: Aufgaben, Antworten und Verlauf liegen nur auf dem Gerät des Kindes und lassen sich dort löschen.
- Maßnahmen nach Art. 32
- Die Antwort des Kindes verlässt das Gerät nie; der Vergleich läuft dort (antwortPruefen)
- Das Tor lässt nur das Stück „lehrplan“ durch, ein Stück „kind“ auf keiner Stufe; Namens- und Kennungsprüfung wie bei jedem Aufruf
- Aufgaben mit persönlicher Frage, ohne eindeutige Lösung, mit verratener Lösung oder gegen eine Schranke des Fachs werden verworfen (jsonLesen, lib/ki-gitter.ts)
- Offene Texte nur als Selbstkontrolle mit Musterlösung; der Text bleibt im Fenster und wird nirgends gespeichert
- Drossel je Anschluss, nur gesalzener Hash im Arbeitsspeicher; Tagesdeckel am Gerät
- Region: nur EU wie beim KI-Begleiter – der Weg der Schule, wenn er ein Kinderweg in der EU ist, sonst AWS Bedrock EU-Region – nicht Google Vertex AI (Googles Bedingungen, unter 18), nie Anthropic direkt (USA); ohne EU-Weg keine Aufgaben von der KI (lib/ki-wege.ts euWegFuerKinder)
71. Zählen, welche Fächer sich Kinder zum Üben wünschen und welche Themenfelder mit KI geübt werden – damit die meistgewünschten fest und kostenlos gebaut werden. Rechtsgrundlage: berechtigtes Interesse (Art. 6 Absatz 1 f DSGVO)
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Schlüssel „wunsch:<Fach>“ oder „ki:<Fach>:<Themenfeld>“ aus dem Gitter (lib/ki-gitter.ts) und eine Zahl je Monat
- Entsteht bei
- /s/[token]/faecher (Antippen eines Fachwunschs, eine KI-Runde); lib/ki-nachfrage.ts prüft, lib/ki-nachfrage-speicher.ts zählt; die Morgenmail an den Betreiber zeigt den Monat (lib/tagesbericht-versand.ts)
- Löschfrist
- Je Monat eine Zeile; nach zwölf Monaten kann sie gelöscht werden.
- Maßnahmen nach Art. 32
- Kein Token, keine Klasse, keine Schule, keine IP-Adresse, kein Zeitpunkt – nur Schlüssel und Zahl
- Ein Wunsch je Fach, Gerät und Monat (am Gerät vermerkt); Drossel je Anschluss nur als gesalzener Hash im Arbeitsspeicher
- Nur an den Betreiber (TEACHONE_BETREIBER), kein Drittanbieter
72. Kurze, altersgerechte Antworten eines Sprachmodells (Claude, nur über AWS Bedrock oder Google Vertex AI in der EU) auf Fragen eines Kindes im KI-Begleiter, wenn die Schule für alle gebucht oder die Eltern eingewilligt haben (Art. 8 DSGVO)
- Personenbezug beim Anbieter
- Die Person hat sich selbst eingetragen. Grundlage ist die Einwilligung; sie muss widerrufbar sein (Art. 7 Abs. 3 DSGVO).
- Betroffene Personen
- Schüler:innen
- Datenarten
- An das Sprachmodell: die Frage des Kindes, nachdem Namen im persönlichen Zusammenhang, Wohnort, Anschrift, Telefon, Mail, Schule, Nutzernamen, Passwort und Alter entfernt wurden, dazu ein fester Systemtext je Altersstufe – kein Token, keine Kennung, kein Verlauf
- Zurück: eine kurze Antwort, nur an das Gerät des Kindes
- Am Gerät (localStorage, nie auf dem Server): Einstellungen der Eltern mit PBKDF2-Wert der PIN, Tageszähler, Themenübersicht nur als Bereich und Anzahl je Tag
- Entsteht bei
- /s/[token]/frag; app/s/[token]/frag/aktion.ts über die eine Tür lib/ki.ts (durchDieTuer, Herkunft „kinderfrage“ in lib/modellstufe.ts); Vorfilter, Namensfilter und Nachfilter in lib/ki-begleiter.ts; Gerät: components/KiBegleiter.tsx, lib/ki-begleiter-geraet.ts
- Löschfrist
- Frage und Antwort werden auf dem Server nicht gespeichert; das Server-Protokoll der Tür enthält nur Monat, Art, Stufe, Zeichenzahl und Ergebnis. Die Themenübersicht am Gerät hält höchstens 28 Tage.
- Maßnahmen nach Art. 32
- Vorfilter vor dem Modell: Sofort-Hilfe, Umleitung und feste Antworten ohne Modellaufruf (Gewalt, Sexualität, Drogen, Glücksspiel, gefährliche Anleitungen, Notlagen, Freundschaft, Geheimnisse, Diagnosen, Kaufrat)
- Namensfilter und zweite Prüfung am Tor (Mail, Telefon, Anschrift, Kennung)
- Nachfilter verwirft Antworten mit verbotenen Mustern
- Hinweis „Ich bin eine KI, kein Mensch“ auf der Seite (KI-Verordnung Art. 50)
- Drossel je Anschluss nur als gesalzener Hash im Arbeitsspeicher; Tagesdeckel und Zeiten der Eltern am Gerät
- Nur über einen Weg in der EU: Claude über AWS Bedrock in einer EU-Region – nicht über Google Vertex AI (Googles Bedingungen schließen generative KI für unter 18-Jährige aus), nie Anthropic direkt (USA) – auch nicht, wenn die Schule diesen Weg für Lehrkräfte gewählt hat; Vorrang hat der Weg der Schule des Kindes, wenn er ein solcher EU-Weg ist; ist kein EU-Weg eingerichtet, gibt es keine Antwort der KI (lib/ki-wege.ts euWegFuerKinder, lib/ki-kind.ts schulwegDesKindes; Grundregel 7, § 2 Abs. 3 Satz 2 DigLLV)
- Keine Nutzung zum Training; Vertrag zur Auftragsverarbeitung des Cloud-Anbieters (AWS)
- Übertragung ausschließlich verschlüsselt (TLS)
73. Zählen, welche Seiten wie oft je Kalenderwoche geöffnet werden – damit Module, die niemand nutzt, vereinfacht, zusammengelegt oder entfernt werden. Rechtsgrundlage: berechtigtes Interesse an einem bedienbaren Programm (Art. 6 Absatz 1 f DSGVO)
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Seitenmuster ohne Kennungen (zum Beispiel /s/[token]/tandem) und eine Zahl je Kalenderwoche und je Tag
- je Seite und Tag die Zahl der Besuche, die dort endeten (Absprunganalyse, seit 30.09.2026)
- je Seite und Tag die Zahl der Antworten auf „Kommst du hier nicht weiter?“ nach festem Grund (keine Hilfe, sieht nicht gut aus, funktioniert nicht, Pause)
- je Startseite und Tag die Ansichten der Zonen „Jetzt / Diese Woche / Mehr“, welche Karten dort standen und der erste Klick je Karte und Seitenaufruf – nur feste Kartenkennungen ohne Ziffern (seit 30.09.2026, G-KLAR-2)
- je Rolle und Tag die Zahl der Geräte, die den Einstieg begonnen und den ersten Nutzen erreicht haben (lib/erster-nutzen.ts, seit 30.09.2026; dass ein Gerät schon gezählt hat, weiß nur das Gerät)
- Entsteht bei
- components/Nutzung.tsx sendet je Seitenaufruf das Muster (einmal je Seite und Sitzung des Browsers); app/api/nutzung zählt (lib/nutzung.ts); der Wochenlauf der Kreisläufe liest 13 Wochen und meldet, was niemand geöffnet hat
- Löschfrist
- Je Kalenderwoche und je Tag eine Zeile; nach zwölf Monaten kann sie gelöscht werden. Der tägliche Traffic-Bericht geht nur an den Betreiber (TEACHONE_BETREIBER).
- Maßnahmen nach Art. 32
- Keine IP-Adresse, kein Konto, keine Kennung, kein Token, keine Klasse, kein Zeitpunkt je Aufruf – der Pfad wird vor dem Senden und noch einmal auf dem Server von allen veränderlichen Teilen befreit.
- Kein Cookie, kein Tracker, kein Drittanbieter; gezählt wird auf dem eigenen Server von Tuttuno.
74. Anonyme Statistik, ob der Einstieg wirkt: wie viele neue Geräte je Rolle den ersten Nutzen erreichen und wie schnell, ob sie am zweiten und siebten Tag wiederkommen, ob die Funktionssuche findet und ob Tipps helfen – damit Wege nach Zahl verbessert werden. Rechtsgrundlage: berechtigtes Interesse an einem bedienbaren Programm (Art. 6 Absatz 1 f DSGVO)
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je Rolle (Kind, Eltern, Lehrkraft, Klassenleitung, Schulleitung, Mitarbeit) und Kalenderwoche ganze Zahlen: Erstbesuche, erster Nutzen nach Dauer-Eimer (unter 1, 1–2, 2–5, über 5 Minuten), Wiederkehr Tag 2 und Tag 7
- je Rolle und Woche: Suchen in der Funktionssuche mit und ohne Treffer – nie der Suchtext
- je Rolle, Woche und Tipp (feste Kennung wie „sport“): gezeigt, genommen, weggeklickt
- auf dem Gerät (localStorage, verlässt es nie): welche Zähler das Gerät schon gesendet hat, das Erstdatum (höchstens 14 Tage) und der Beginn des Einstiegs (bis zum ersten Nutzen)
- Entsteht bei
- lib/messpunkt.ts zaehle (aufgerufen in components/ErsterNutzen.tsx, components/Wiederkehr.tsx, components/Befehlszeile.tsx, components/AnlassKarten.tsx) sendet ein Zähler-Inkrement an app/api/nutzung; der Server prüft gegen das Register MESSPUNKTE und zählt in die Wochenzeile „mess-<KW>“; die Morgenmail an den Betreiber zeigt Anteile ab fünf Geräten (lib/messpunkt-bild.ts)
- Löschfrist
- Je Kalenderwoche eine Zeile; nach zwölf Monaten kann sie gelöscht werden. Auf dem Gerät wird das Erstdatum nach 14 Tagen gelöscht, der Beginn des Einstiegs mit dem ersten Nutzen.
- Maßnahmen nach Art. 32
- Datenminimierung (Art. 5 Absatz 1 lit. c DSGVO): keine IP-Adresse, kein Cookie, kein Konto, keine Kennung, kein Token, keine Klasse, keine Schule, keine Seite, kein Zeitstempel – nur Zähler-Inkremente aus festen Listen; die Dauer wird am Gerät gemessen und nur als Eimer gesendet.
- Deckel gegen Doppelzählung je Gerät nur im Gerät; ohne lokalen Speicher wird nicht gezählt. Mit „Do Not Track“ oder „Global Privacy Control“ zählt das Gerät gar nicht.
- Kinder: nur Erstbesuch, erster Nutzen und Wiederkehr, als Summe über alle Kinder einer Woche; keine Suche, keine Tipps; Anteile erst ab fünf Geräten; auf /vorschule wird nichts gezählt.
- Kein Drittanbieter; gezählt wird auf dem eigenen Server von Tuttuno.
75. Das Automatisierungspaket der Schule einstellen: welche Module passen, welche an sind, mit welchen Fristen aus Konferenzbeschlüssen – und eigene Vorlagen der Schule, die sich jedes Jahr selbst füllen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Angaben über die Einrichtung: Land, Schulform, Jahrgänge, Zügigkeit, Träger
- Rituale der Schule mit Monat und Jahrgang (Klassenfahrt, Praktikum, Konferenzen …) und Zahlen aus Konferenzbeschlüssen
- Welche Module an sind, mit dem Tag des Einschaltens – nicht mit der Person, die eingeschaltet hat
- Organisationsvorlagen: Text mit Platzhaltern für Datum, Schuljahr, Zeitraum, Uhrzeit, Betrag und Klasse; Namen, Mailadressen, Telefonnummern, Kontonummern, Anschriften und Geburtsdaten sind vor dem Speichern durch Platzhalter ersetzt
- Aus einem eingelesenen Terminplan nur die angehakten Termine (Datum, Name ohne Personen) – der Terminplan selbst wird nicht gespeichert
- Entsteht bei
- /schule/check (Automatisierungs-Check), /schule/paket und /schule/paket/vorlagen; Namensfilter in lib/baukasten-personen.ts, geprüft im Browser und noch einmal auf dem Server
- Löschfrist
- Solange die Schule Tuttuno nutzt; Vorlagen und Module lassen sich einzeln entfernen oder abschalten, und mit der Organisation wird alles gelöscht.
- Maßnahmen nach Art. 32
- Keine Personendaten: Der Namensfilter läuft vor dem Speichern auf dem Server; steht danach noch eine Angabe zu einer Person im Text, wird nichts gespeichert.
- Die Rückblick-Karte nach vier Wochen zählt Summen je Modul (Termine, Vorhaben, Klassen mit eingeschalteter Funktion) – nie je Lehrkraft, ohne Zeitstempel je Handlung (§ 85 Absatz 1 Nummer 13 Personalvertretungsgesetz Berlin).
- Eine hochgeladene Datei wird nur gelesen und nicht abgelegt; ein eingefügter Text wird im Browser ausgewertet.
76. Eine eigene Klassenarbeit der Lehrkraft prüfen und Verbesserungsvorschläge anzeigen (Anforderungsbereiche, Zeit, Punkte, Passung, Sprache, Rechnungen, Layout)
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Die hochgeladene Datei (Word, OpenDocument, PDF) oder der eingefügte Text der Arbeit – nur im Arbeitsspeicher, für die Dauer der Prüfung
- Angaben zur Arbeit: Fach, Jahrgang, Schulform, Arbeitszeit, Hilfsmittel, Notenschlüssel; mit Klasse zusätzlich der Plan der Klasse (schon gespeichert, wird nur gelesen)
- Namen, die in der Arbeit stehen (zum Beispiel in Textaufgaben), werden erkannt und der Lehrkraft angezeigt – nicht gespeichert
- Entsteht bei
- /pruefen/klassenarbeit und /klassen/[id]/klassenarbeit/pruefen; Aktion app/pruefen/klassenarbeit/aktion.ts, Prüfung lib/ka-pruefung.ts
- Löschfrist
- Keine Speicherung: Datei, Text und Ergebnis werden nach der Antwort verworfen. Das Ergebnis behält nur, wer es selbst druckt oder als PDF sichert.
- Maßnahmen nach Art. 32
- Flüchtige Verarbeitung: kein Schreiben auf die Platte, keine Datenbank, keine Protokollzeile mit Inhalt (tests/ka-pruefung.test.ts prüft die Aktion).
- Keine Auswertung je Lehrkraft und keine Meldung an Fachleitung oder Schulleitung (§ 85 Absatz 1 Nummer 13 Personalvertretungsgesetz Berlin); der Text für die Fachschaft entsteht nur auf Klick und wird von der Lehrkraft selbst kopiert.
- Ein Sprachmodell-Entwurf nur auf Klick, mit gebuchtem Entwurfshelfer, über die eine Tür (lib/ki.ts) und nach der Stufe der Schule; Namen werden vorher auf dem Gerät durch Platzhalter ersetzt.
77. Aufgaben, Wissenskarten und Texte von Lehrkräften fachlich ansehen lassen (stimmt, unklar, falsch), damit fehlerhafte Inhalte gemeldet und korrigiert werden
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Je Inhalt nur Summen der drei Stimmen und höchstens fünf kurze Gründe ohne Datum und ohne Person
- Am Konto der Lehrkraft: die Kennungen der Inhalte, die sie schon angesehen hat – nicht ihre Stimme
- Bei „falsch“: eine Meldung im Eingang mit dem Inhalt und dem Grund, ohne Konto-Kennung und ohne Uhrzeit
- Entsteht bei
- /durchsicht (Einstieg über /ich und /fachschaft); Aktion app/durchsicht/aktion.ts, Regeln lib/durchsicht.ts
- Löschfrist
- Summen solange der Inhalt besteht; nach einer Korrektur beginnt die Zählung neu. Die Liste am Konto bis zur Löschung des Kontos, höchstens 3000 Einträge.
- Maßnahmen nach Art. 32
- Keine Auswertung je Lehrkraft: Es gibt keine Zuordnung von Stimme zu Person, nur Summen je Inhalt (§ 85 Absatz 1 Nummer 13 Personalvertretungsgesetz Berlin).
- Nur mit Lehrkraftkonto; Kinder und gekoppelte Tafeln stimmen nicht ab. Adressen und Telefonnummern im Grund werden vor dem Speichern entfernt.
- Weiterleitung einer Meldung an Todoist nur wie bei den Rückmeldungen (lib/weiterleitung.ts): ohne Adresse, ohne Konto-Kennung.
78. Fehler, Wünsche und Fragen zu Tuttuno entgegennehmen, beantworten und die Behebung nachweisen
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte, Erziehungsberechtigte
- Datenarten
- Text der Meldung (mit dem Hinweis, keine Schülernamen zu nennen)
- Seite, auf der gemeldet wurde, und bei einer Aufgabe: Aufgabentyp, Startwert, angezeigter Text und angezeigte Lösung
- Konto-Kennung der Lehrkraft oder – ohne Konto – E-Mail-Adresse für die Antwort
- Von Kindern (ohne Konto): nur ein fester Grund aus einer Liste und die Aufgabe – keine Kennung, keine Adresse, kein Freitext
- Ohne Konto über /rueckmeldung/oeffentlich (Eltern, Öffentlichkeit): Art, Text (höchstens 1000 Zeichen), Seite; E-Mail-Adresse nur, wenn eine Antwort gewünscht ist
- Entsteht bei
- „Fehler melden“ in der Fußzeile und an jeder Aufgabe (/rueckmeldung, components/MeldenLink.tsx); „Hier passt etwas nicht“ auf den Schülerseiten (components/MeldenKind.tsx, app/api/rueckmeldung/kind); „Rückmeldung ohne Konto“ auf den Fehlerseiten für Eltern und Gäste (app/rueckmeldung/oeffentlich, lib/rueckmeldung-oeffentlich.ts)
- Löschfrist
- Bis die Meldung geprüft und beantwortet ist, danach als Nachweis der Behebung; E-Mail-Adressen werden nach der Antwort nicht mehr gebraucht und können gelöscht werden.
- Maßnahmen nach Art. 32
- Namensmuster werden vor dem Speichern aus der Stelle entfernt und im Text mit einer Rückfrage abgefangen (lib/meldestelle.ts, lib/rueckmeldungen.ts).
- Kinder melden ohne Konto und ohne Adresse; ihr Zugang ist der Link ihrer Übungsseite, höchstens fünf Meldungen am Tag.
- Weiterleitung als Aufgabe an Todoist (Doist Inc., USA) nur, wenn der Betreiber sie mit einem Token einschaltet – und dann ohne E-Mail-Adresse und ohne Konto-Kennung (lib/weiterleitung.ts). Grundlage: Auftragsverarbeitungsvertrag von Doist mit EU-Standardvertragsklauseln [von Marco zu prüfen und einzutragen].
- Anliegen von Schulen (Konto mit Schule) zusätzlich als Issue an GitHub (GitHub Inc., USA) für die tägliche Bearbeitung – nur mit ANLIEGEN_GITHUB_TOKEN, nur Text, Seite und Einordnung, ohne Adresse, Konto und Schulname, in ein privates Repository (lib/anliegen.ts). Grundlage wie oben [von Marco zu prüfen].
- Öffentlicher Weg: ein Honigtopf-Feld verwirft Programme; höchstens 5 Meldungen je Anschluss und Stunde – gezählt über einen gesalzenen SHA-256-Wert nur im Arbeitsspeicher, die IP-Adresse wird nicht gespeichert (lib/code-drossel.ts); nur diese Unterseite ist ohne Anmeldung erreichbar (lib/beta.ts).
79. Hinweise aller Rollen, was an einer Seite von Tuttuno stört, und Fragen an die Suche ohne Treffer gebündelt auswerten und das Programm danach verbessern
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Lehrkräfte, Schüler:innen, Erziehungsberechtigte
- Datenarten
- Seite als Route-Muster ohne Kennungen und Codes (etwa „/s/[token]/klasse“), Rolle (Lehrkraft, Leitung, Kind, Eltern), eine von sechs Kategorien, Zeitpunkt
- Freitext, freiwillig: Kinder höchstens 200, Erwachsene höchstens 500 Zeichen – vor dem Senden am Gerät gegen Namen der Klassenliste und von „Meine Kinder“, Mailadressen, Telefonnummern und Codes geprüft, am Server noch einmal
- Fragen ohne Treffer: der Suchtext, nur wenn unter „Kein Weg gefunden“ ausdrücklich „Frage weitergeben“ getippt wird – dieselbe Prüfung, Kategorie „Frage“, kein Antwortkanal
- Nur Lehrkräfte und Leitung mit Konto, nur wenn angekreuzt: die Mailadresse des Kontos für eine Antwort
- Kein Konto, keine IP-Adresse, keine Gerätekennung, kein Bildschirmfoto; bei Kindern nie eine Adresse oder ein Antwortkanal
- Entsteht bei
- Hilfe-Blatt jeder Seite, erster Punkt (components/HilfeBlatt.tsx → components/StoertFormular.tsx), Fußzeile und Frage „Nicht weitergekommen?“; „Frage weitergeben“ unter der Funktionssuche (components/FrageWeitergeben.tsx); Annahme app/api/stoert/route.ts; Auswertung lib/stoermeldung-auswertung.ts, Eingang /rueckmeldung/eingang; Issues lib/stoermeldung-lauf.ts am täglichen Cron
- Löschfrist
- Zwölf Monate nach der Meldung, dann löscht der tägliche Löschlauf (lib/loeschlauf-lauf.ts). So lange, weil sich eine Störung über ein Schuljahr zeigt (Schuljahresbeginn, Zeugnisse) und eine Änderung am Rückgang der Meldungen geprüft wird. Die Mailadresse entfällt mit dem Konto.
- Maßnahmen nach Art. 32
- Pseudonym: Die Meldung trägt keine Konto-Kennung und keine IP; die Drossel zählt am Gerät (höchstens drei am Tag, nur im Speicher des Browsers) und am Server über einen gesalzenen SHA-256-Wert nur im Arbeitsspeicher (lib/code-drossel.ts).
- Namensprüfung vor dem Senden mit den Namen, die nur das Gerät kennt (Zuordnungsliste, „Meine Kinder“) – die Namen verlassen das Gerät nicht.
- Auswertung nur gebündelt nach Seite und Kategorie, nie je Person; keine Auswertung einzelner Lehrkräfte (§ 85 PersVG Berlin).
- Bau-Aufträge als Issue an GitHub (GitHub Inc., USA) nur mit ANLIEGEN_GITHUB_TOKEN, in ein privates Repository, und nur Seite, Kategorie, Anzahl, Rollen und Texte nach erneuter Entfernung von Adressen, Nummern, Codes und Namensmustern (lib/stoermeldung.ts textEntschaerfen) – nie eine Mailadresse oder ein einzelner Zeitpunkt. Grundlage wie bei „rueckmeldung“ [von Marco zu prüfen].
- Kinder bekommen keinen Antwortkanal (CLAUDE.md, Grundregel 5); der Rückweg ist für alle gleich: „Zuletzt verbessert …“ im Hilfe-Blatt der Seite und die Seite „Geändert nach euren Hinweisen“ (/geaendert, lib/seite-verbessert.ts).
80. Abläufe von Schulen, die in Tuttuno fehlen oder anders laufen, als Meldung entgegennehmen und einbauen
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte, Beschäftigte der Schule ohne Lehramt
- Datenarten
- Art der Meldung, Prozess (Kennung einer Vorhaben-Vorlage oder Vorschrift und Name), Beschreibung der Schritte (Freitext, mit dem Hinweis, keine Namen zu nennen), freiwillig die Rolle
- Land und Schulform der Schule aus dem Konto, die Schule nur als Pseudonym (Prüfwert aus der internen Kennung, kein Name), Seite, von der gemeldet wurde, Kennung der Meldung und Datum
- E-Mail-Adresse der meldenden Person nur, wenn sie Rückfragen erlaubt – als „Antwort an“ im Kopf der Mail, nicht im Inhalt
- Auf dem Server: nichts gespeichert – die Meldung geht als Mail hinaus; die Drossel zählt einen gesalzenen Prüfwert von Konto und Anschluss nur im Arbeitsspeicher, höchstens eine Stunde (lib/mail-drossel.ts)
- Entsteht bei
- „So läuft das bei uns“ in der Fußzeile, im Hilfe-Blatt, an jedem Vorhaben, an jeder Vorschrift und im Automatisierungs-Check (/rueckmeldung/prozess, app/rueckmeldung/prozess/aktion.ts)
- Löschfrist
- Im Programm keine – es wird nichts gespeichert. Im Postfach des Betreibers, bis die Meldung umgesetzt oder abgelehnt und beantwortet ist; danach wird die Mail gelöscht. Was umgesetzt wurde, steht ohne Schule und Person unter /neu (lib/prozessmeldungen-umgesetzt.ts).
- Maßnahmen nach Art. 32
- Vor dem Senden warnt ein Prüfer bei erkennbaren Namen, Mailadressen, Telefonnummern und Anschriften; gesendet wird erst nach Korrektur oder Bestätigung (lib/prozessmeldung.ts, personenHinweise).
- Kein Schulname, keine Konto-Kennung im Inhalt; die Adresse der Person nur mit ihrer Erlaubnis für die Rückfrage.
- Versand über denselben Mailweg wie die Anmeldung (EMAIL_SERVER); Drossel wie bei den Login-Mails: höchstens 5 je Konto und 30 je Anschluss in der Stunde.
- Ohne eingerichteten Mailweg sendet der Server nichts; die Person schickt den Entwurf selbst aus ihrem Postfach.
81. Abstürze im Browser und in den Schnittstellen erkennen und beheben, bevor sie im Unterricht auffallen. Rechtsgrundlage: berechtigtes Interesse an einem fehlerfreien Programm (Art. 6 Absatz 1 f DSGVO)
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Art des Fehlers, Seitenmuster ohne Kennungen (zum Beispiel /s/[token]), Fehlername und eine gesäuberte Kurzfassung der Fehlermeldung des Programms, die oberste Programmstelle, die Fassung des Programms und die Browserfamilie (Chrome, Safari, Firefox, Edge)
- Je Tag eine Zahl je Fehler und Seitenmuster – ohne Zeitpunkt je Treffer, ohne Gerät
- Entsteht bei
- components/Fehlerwache.tsx (window.onerror, unbehandelte Zurückweisungen), app/error.tsx und app/global-error.tsx senden an app/api/fehler; Schnittstellen melden über mitFehlerwache (lib/fehlerwache-server.ts). Die Meldung steht im Eingang (/rueckmeldung) und geht, wenn eingeschaltet, als Aufgabe an Todoist
- Löschfrist
- Der Tageszähler wird am nächsten Tag überschrieben; die Meldung im Eingang bleibt wie jede Rückmeldung bis zur Behebung und als deren Nachweis.
- Maßnahmen nach Art. 32
- Kein Token, keine Kennung eines Kindes, kein Konto, keine E-Mail-Adresse, keine IP-Adresse, kein Cookie, kein Freitext: Der Pfad wird im Browser mit den Werten der dynamischen Segmente zum Muster und auf dem Server noch einmal gegen die Seitenkarte normalisiert; aus der Fehlermeldung werden Adressen, Kennungen, lange Zahlen und Text in Anführungszeichen entfernt (lib/fehlerwache.ts, saeubern).
- Gebündelt: derselbe Fehler auf derselben Seite höchstens einmal je Tag, höchstens 30 verschiedene am Tag; im Browser jeder Fehler einmal je Sitzung und höchstens drei je Seite.
- Weiterleitung an Todoist (Doist Inc., USA) nur mit dem Token des Betreibers, wie bei jeder Rückmeldung (lib/weiterleitung.ts).
82. Die Tafel im Klassenraum ohne Anmeldung mit der Stunde der Lehrkraft verbinden
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Kopplungscode und Zeitpunkte (erstellt, gekoppelt)
- Konto-Kennung der Lehrkraft, die gekoppelt hat
- Klasse und Datum der gezeigten Stunde
- kein Name, keine Kinder
- Entsteht bei
- Die Tafel unter /tafel zeigt den Code; das Handy koppelt unter /koppeln/[code] (app/actions.ts tafelKoppeln)
- Löschfrist
- Der Code ist zehn Minuten zum Koppeln gültig, die Sitzung acht Stunden; danach ist der Eintrag gegenstandslos.
- Maßnahmen nach Art. 32
- Die gekoppelte Tafel sieht nur Stundenseiten und ihre Schnittstellen (middleware.ts, lib/tafel.ts tafelDarf) – keine Klassenseite, keine Adressen, kein Konto.
- Cookie nur im Browser der Tafel, httpOnly, acht Stunden; „Kopplung beenden“ löscht es.
- Die Abfrage der Tafel (/api/tafel) verrät keine Konto-Kennung, nur ja oder nein.
83. Bezahlte Lizenzen über einen Zahlungsdienstleister abwickeln und das Konto danach freischalten – heute findet kein Kauf statt, die Schnittstelle dafür ist aber vorhanden
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Heute keine. Der Kaufweg ist geschlossen (app/api/stripe/checkout antwortet mit 410), es geht nichts an den Zahlungsdienstleister und es kommt nichts von ihm zurück.
- Sobald ein Kauf angeboten wird: die Kennung der zahlenden Person beim Zahlungsdienstleister (User.stripeCustomerId) und die dadurch freigeschaltete Lizenzstufe (User.plan) – dazu die Angaben, die der Zahlungsdienstleister für die Zahlung selbst erhebt
- Das Zahlungsmittel selbst – Kartennummer, Kontoverbindung, Rechnungsanschrift – wird beim Zahlungsdienstleister eingegeben und erreicht Tuttuno nie
- Keine Schulkennung, keine Klasse, kein Kind: Ein Kauf sagt nichts über den Unterricht aus
- Entsteht bei
- Empfang der Rückmeldung in app/api/stripe/webhook, gespeichert am Benutzer (prisma/schema.prisma: User.plan, User.stripeCustomerId); der Kaufweg app/api/stripe/checkout ist seit dem 13.09.2026 geschlossen
- Löschfrist
- Solange kein Kauf stattfindet, entsteht kein Datensatz – das Feld bleibt in jedem Konto leer. Mit einem Kauf: Kennung und Lizenzstufe bis zum Ende der Lizenz, spätestens bis zur Löschung des Kontos; die Rechnung selbst bewahrt der Anbieter nach Handels- und Steuerrecht auf (zehn Jahre, § 147 AO), und beim Zahlungsdienstleister gelten dessen eigene Fristen.
- Maßnahmen nach Art. 32
- Empfänger und Ort: Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, Irland – die Gesellschaft, mit der ein Anbieter aus Deutschland nach den Stripe-Nutzungsbedingungen den Vertrag schließt. Die Zahlung selbst führt Stripe Technology Europe, Limited, unter derselben Anschrift aus; sie ist von der Zentralbank Irlands als E-Geld-Institut zugelassen (Kennzeichen C187865). Verarbeitet wird in der Europäischen Union.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO – die Abwicklung gehört zum Vertrag über die Lizenz. Für die Aufbewahrung der Rechnung Art. 6 Abs. 1 lit. c DSGVO (§ 147 AO, § 257 HGB).
- Auftragsverarbeitung: ja, und daneben eigene Verantwortlichkeit. Für die Abwicklung im Auftrag des Anbieters gilt der Vertrag nach Art. 28 DSGVO, den Stripe für Konten außerhalb Amerikas mit Stripe Payments Europe, Limited schließt. Für die Pflichten, die Stripe selbst treffen – Betrugsabwehr, Geldwäscherecht, Aufsichtsrecht – ist Stripe eigener Verantwortlicher; dort weist Tuttuno nichts an. Beides zugleich, so steht es in Stripes eigenem Vertrag. [Vor dem ersten Kauf von Marco anzunehmen und abzulegen – ein Datenschutzversprechen gegenüber Schulen gehört ihm, nicht dem Code.]
- Keine Schülerdaten: Der Zahlungsdienstleister sieht die zahlende Person, nie eine Klasse, nie eine Kennung eines Kindes, nie einen Lernstand.
- Ohne Schlüssel ist die Schnittstelle stumm: Fehlen STRIPE_SECRET_KEY oder STRIPE_WEBHOOK_SECRET, antwortet der Webhook mit 501 und schreibt nichts. Jede Meldung wird gegen die Signatur geprüft; ohne gültige Signatur wird nichts übernommen.
- Solange kein Kauf angeboten wird, bleibt es bei der leeren Menge – und sobald einer angeboten wird, steht hier und auf /datenschutz, was genau übermittelt wird.
84. KI-Üben für ein Kind freischalten, nachdem die Eltern eingewilligt (Art. 8 DSGVO) und ein Abo abgeschlossen haben (PayPal oder Karte, Apple Pay, Google Pay über Stripe)
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen, Erziehungsberechtigte
- Datenarten
- Am pseudonymen Token des Kindes (LiveSession.kiEinzeln): Paket, Ablaufdatum, bezahlter Preis, Zahlungsanbieter, Kennung des Abos, ob gekündigt, Tag der Einwilligung der Eltern
- Deckel „Eltern fragen“ am Token (LiveSession.kiAnfragen): Tag und Zahl der Anfragen, höchstens 3 je Tag
- Die Mailadresse der Eltern wird NICHT gespeichert: Sie geht einmal als Empfänger an den Mailversand und ist danach weg
- An den Zahlungsanbieter gehen: Paket, Preis, Tag der Einwilligung und ein verschlüsselter Vermerk, wem das Abo gilt (AES-256-GCM, Schlüssel nur bei uns) – kein Name, keine Kennung im Klartext, keine Schule, kein Lernstand
- Name, Adresse und Zahlungsmittel der Eltern gibt es nur beim Zahlungsanbieter; sie erreichen uns nie. Eine Adresse für die Bestätigung einer Kündigung wird nur für diese eine Mail benutzt
- Entsteht bei
- Anfrage des Kindes unter /s/[token]/ki, Einwilligung und Abo unter /eltern/ki, Kündigung unter /kuendigen, Verlängerung und Ende über die Webhooks app/api/paypal/webhook und app/api/stripe-ki/webhook (app/aktionen/ki-kauf.ts, lib/ki-kauf.ts, lib/ki-abo.ts, lib/paypal.ts, lib/stripe-ki.ts)
- Löschfrist
- Die Freischaltung bis zu ihrem Ablaufdatum und danach bis zum Ende der Strecke; die Rechnung bewahrt der Anbieter nach Handels- und Steuerrecht auf (§ 147 AO), beim Zahlungsanbieter gelten dessen eigene Fristen. Der Deckel gilt nur für den laufenden Tag.
- Maßnahmen nach Art. 32
- Empfänger: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg, und Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, Irland – jeweils eigener Verantwortlicher für die Zahlung. Auftragsverarbeitung: nein.
- Rechtsgrundlage: Einwilligung der Eltern (Art. 6 Abs. 1 lit. a, Art. 8 DSGVO) und Vertrag über das Abo (Art. 6 Abs. 1 lit. b DSGVO); Widerruf der Einwilligung jederzeit durch Kündigung, Widerruf des Vertrags 14 Tage.
- Der Link in der Mail trägt die Kennung verschlüsselt (AES-256-GCM) und signiert (HMAC mit NEXTAUTH_SECRET), 14 Tage gültig
- Der Preis kommt immer vom Server (lib/ki-zugang.ts preisVon), nie aus dem Browser; Plan bzw. Preis beim Anbieter werden vor jedem Abo dagegen geprüft; freigeschaltet wird erst nach Prüfung von Status, Plan bzw. Preis und Empfänger
- Webhooks nur mit geprüfter Signatur (PayPal verify-webhook-signature, Stripe HMAC); der Stand wird danach frisch beim Anbieter gelesen
- Ohne Schlüssel und Plan- bzw. Preis-Kennung erscheint ein Zahlweg nicht, und es geht nichts an ihn
85. KI für die Unterrichtsvorbereitung einzeln als Abo abschließen (PayPal oder Karte, Apple Pay, Google Pay über Stripe) und das Konto der Lehrkraft dafür freischalten
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Am Konto (UserData.kiEinzeln): Paket, Ablaufdatum, bezahlter Preis, Zahlungsanbieter, Kennung des Abos, ob gekündigt
- An den Zahlungsanbieter gehen: Paket, Preis und ein verschlüsselter Vermerk, wem das Abo gilt – keine Mailadresse, keine Schule
- Entsteht bei
- Abschnitt „KI für die Unterrichtsvorbereitung“ unter /konto (components/KiAngebot.tsx, app/aktionen/ki-kauf.ts, lib/ki-abo.ts, lib/paypal.ts, lib/stripe-ki.ts), Kündigung unter /kuendigen
- Löschfrist
- Bis zum Ablaufdatum und danach bis zur Löschung des Kontos; die Rechnung nach Handels- und Steuerrecht (§ 147 AO).
- Maßnahmen nach Art. 32
- Empfänger: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg, und Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, Irland – jeweils eigener Verantwortlicher für die Zahlung. Auftragsverarbeitung: nein.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag über das Abo); Widerruf 14 Tage, Kündigung jederzeit zum Ende des Zeitraums (§ 312k BGB).
- Bestätigt wird nur für das angemeldete Konto, dessen verschlüsselter Vermerk im Abo steht; Plan bzw. Preis werden geprüft
86. Die KI-Kosten je bezahltem Zugang (Kind, Lehrkraft, Schule) nach oben begrenzen – Tagesdeckel nach Alter und Monatsdeckel des Pakets – und den Monat ohne Person abrechnen. Rechtsgrundlage: Vertrag über das Abo bzw. die Lizenz (Art. 6 Abs. 1 lit. b DSGVO) und berechtigtes Interesse an einem kostendeckenden Betrieb (Art. 6 Abs. 1 lit. f DSGVO)
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen, Lehrkräfte
- Datenarten
- Je Zugang eine Zeile „kz-<Pseudonym>“ (LiveSession.kiZaehler): Abschnitt des bezahlten Zeitraums, Höchstkosten darin in Zehntel-Cent, heutiger Tag und Zahl der Aufrufe je Gruppe (Runden, Fragen, Entwürfe), zuletzt benutzter Monat. Das Pseudonym ist ein HMAC über Rolle und Token bzw. Konto mit dem Geheimnis des Servers – ohne dieses nicht zurückzuführen
- Je Schule mit KI-Lizenz eine Zeile derselben Form (Summe über die Lizenz)
- Je Monat eine Zeile „kik-<Monat>“ ohne Person: Zahl der Aufrufe und Höchstkosten je Art und je Paket, Zahl der aktiven Zugänge je Paket
- Kein Inhalt, keine Frage, keine Antwort, kein Fach, kein Themenfeld, keine Uhrzeit, keine IP-Adresse
- Entsteht bei
- app/s/[token]/faecher/aktion.ts, app/s/[token]/frag/aktion.ts, app/aktionen/ki.ts, app/actions.ts (Übersetzung) und lib/digest-versand.ts prüfen vor jedem Aufruf und buchen danach (lib/ki-zaehler.ts, Regeln in lib/ki-kosten.ts); die Morgenmail an den Betreiber zeigt Budget und Deckungsrechnung des Monats (lib/tagesbericht-versand.ts)
- Löschfrist
- Je Zugang nur der laufende Abschnitt und der laufende Tag – Älteres wird überschrieben. Zeilen je Zugang und Monatszeilen löscht der tägliche Löschlauf 13 Monate nach dem letzten Monat (lib/loeschlauf-lauf.ts).
- Maßnahmen nach Art. 32
- Pseudonym statt Token oder Konto (HMAC-SHA-256 mit NEXTAUTH_SECRET); die Monatszeile hat gar keinen Personenbezug
- Nur Zahlen: kein Inhalt, kein Thema, kein Zeitpunkt je Aufruf – daraus lässt sich nicht ablesen, worüber jemand gefragt oder geschrieben hat
- Nur an den Betreiber (TEACHONE_BETREIBER) und nur als Summe je Paket, kein Drittanbieter
- Keine Auswertung einzelner Lehrkräfte oder Kinder: Der Zähler je Zugang dient allein dem Deckel und wird nirgends angezeigt
87. Fristen der gymnasialen Oberstufe je Abiturjahrgang aus den Einstellungen der Schule erzeugen und als Seite und Kalender-Abo bereitstellen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Halbjahresdaten, Termine der Schulaufsicht fürs Abitur, Beschlüsse der Schule als Wochenabstände, Nachschreibtermine, Schulart, Fassungsnummer der Links
- keine Person, keine Note, kein Kurs je Schülerin oder Schüler, keine Liste von Abgaben
- Belegungscheck: Die Eingaben bleiben im Browser und erreichen den Server nicht
- Übersichtsplan und Beratungszettel (/oberstufe/plan/druck): Der Plan steht als Text nach „#“ in der Adresse – den schickt der Browser nicht an den Server – und wird nur auf dem Gerät gedruckt; Kurswunsch-Summen rechnet das Gerät der Koordination aus mitgebrachten Plantexten, jede Zahl erst ab 5
- Sprachenpass (NV-9, lib/sprachenpass.ts): Sprache und Beginn-Jahrgang nur im Browser des Kindes (t1sprachen), eingetragen auf Knopfdruck nach der Freigabe einer Sprachenwahl; der Belegungscheck liest ihn und schreibt nichts
- Entsteht bei
- Einstellung unter /schule/oberstufe (org.data.oberstufe); Seite /oberstufe/[code] und Kalender /oberstufe/[code]/kalender je Abiturjahrgang; Belegungscheck /oberstufe/belegung (components/OberstufeBelegung.tsx); Übersichtsplan /oberstufe/plan/druck (app/oberstufe/plan/druck/PlanDruck.tsx)
- Löschfrist
- Die Einstellung gilt, bis die Schule sie ändert; alte Schuljahre und Abiturtermine können nach dem Abitur des Jahrgangs gelöscht werden, sie tragen keinen Personenbezug.
- Maßnahmen nach Art. 32
- Der Link je Jahrgang ist mit TEACHONE_SECRET signiert und nennt keine Person; „Neue Links erzeugen“ zieht alle ausgegebenen zurück (lib/oberstufe-zugang.ts).
- Kein Abruf wird gezählt oder einer Person zugeordnet; Tuttuno weiß nicht, wer abonniert hat.
- Keine Abgabe von Dateien über Tuttuno – Ausarbeitungen und Atteste laufen über den Weg der Schule.
88. Informationen für einen Abiturjahrgang bereitstellen: Mitteilungen der Stufenleitung, Klausurplan und Termine, Ansprechpersonen als Rollen, abrufbar mit einem Stufencode
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Je Abiturjahrgang: Stufencode, Mitteilungen (Text, Datum, freiwillig „gilt bis“), Klausuren und Termine (Fach oder Kurs, Thema, Datum), je Rolle ein Satz „wo und wann“
- Suchverzeichnis Stufencode → Abiturjahr (OrgData.stufencodes)
- keine Person, keine Kursliste, keine Liste, wer den Code hat oder die Seite öffnet
- Entsteht bei
- Pflege unter /schule/oberstufe/stufe (app/aktionen/oberstufe-stufe.ts); Seite /stufe/[code]; Karte für „Meine Kurse“ über /api/kurse/[code]
- Löschfrist
- Bis die Stufenleitung einen Eintrag entfernt; Mitteilungen mit „gilt bis“ verschwinden danach von der Seite, abgelaufene Termine fallen beim nächsten Eintrag heraus. Nach dem Abitur des Jahrgangs kann die Schule die Stufe löschen.
- Maßnahmen nach Art. 32
- Mitteilungen werden vor dem Speichern geprüft: keine Namen von Schülerinnen und Schülern, keine Adressen und Links, Schreibregeln (lib/schreibregeln.ts).
- Ansprechpersonen stehen als Rollen; ein Name nur, wenn die Schule ihn hinschreibt. Eine Dienstadresse ist kein Geheimnis.
- Der Stufencode ist erneuerbar – ein alter Aushang gilt danach nicht mehr; das Raten von Codes bremst die Drossel (lib/code-drossel.ts).
- Kein Push, keine Mail an Schülerinnen und Schüler; Tuttuno zählt keine Abrufe und merkt sich nicht, wer die Seite öffnet.
89. Oberstufe: die Hausaufgaben aller eigenen Kurse auf einer persönlichen Seite zeigen, ohne Konto und ohne Kursliste auf dem Server
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Auf dem Server: nichts Neues – die Kursseiten sind die öffentlichen Klassenseiten (Eintrag „klassenboard“), dazu an der Lerngruppe Fach, Kurshalbjahr und Kurskennung (ClassGroup.kurs, Angaben über den Unterricht)
- NICHT auf dem Server: welche Kurscodes und welcher Stufencode eingetippt wurden („t1kurse“, „t1stufe“) und was abgehakt ist („t1kurse-erledigt“) – nur im localStorage des Geräts
- Entsteht bei
- /kurse (components/MeineKurse.tsx), Beitrittslink /k/[code] (components/KursMerken.tsx), Schnittstelle /api/kurse/[code] (nur lesen)
- Löschfrist
- Auf dem Server entfällt eine Frist. Auf dem Gerät, bis die Person einen Kurs entfernt oder den Browser-Speicher löscht.
- Maßnahmen nach Art. 32
- Jeder Kurs wird einzeln geholt: Der Server sieht nie die Kurskombination eines Menschen in einer Anfrage – sie wäre auch ohne Namen fast ein Fingerabdruck.
- Die Schnittstelle antwortet nur auf GET, schreibt nichts und liefert keine Namen von Lehrkräften und keine Hinweise der Klasse (lib/oberstufe-kurs.ts, kurskarte).
- Kein Konto, kein Name, keine Gerätekennung, kein Kontaktkanal (Grundregel 5).
90. Eltern sehen alles zu ihrem Kind oder ihren Kindern an einem Ort (Woche, Tests, Termine, Abstimmungen, Sprechtag, Rückmeldungen), ohne Elternkonto und ohne Zuordnung Familie → Kind auf dem Server
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Auf dem Server: nichts Neues – gelesen wird die öffentliche Klassenseite (Eintrag „klassenboard“) über ihren Lesecode
- NICHT auf dem Server: welche Codes eine Familie eingetippt hat, Vornamen und Kennungen der Kinder („t1kinder“) und welche Rückmeldungen schon gesendet sind („t1kinder-rueck“) – nur im localStorage des Geräts
- Entsteht bei
- /eltern (components/MeineKinder.tsx), Schnittstelle /api/eltern/kind/[code] (nur lesen, lib/meinkind-server.ts)
- Löschfrist
- Auf dem Server entfällt eine Frist. Auf dem Gerät, bis die Person ein Kind entfernt oder den Browser-Speicher löscht.
- Maßnahmen nach Art. 32
- Jede Klasse wird einzeln geholt: Der Server sieht nie, welche Klassen zu einer Familie gehören.
- Die Schnittstelle antwortet nur auf GET, schreibt nichts, geht durch die Drossel der Codes und liefert keine Namen von Lehrkräften, keine Hinweise der Klasse, keine Zahlen und keine Kennungen zu Rückmeldungen (lib/meinkind-karte.ts).
- Kein Konto nötig, keine Gerätekennung, kein Kontaktkanal zum Kind (Grundregel 5). Wer die Liste auf mehreren Geräten will, kann freiwillig ein Elternkonto anlegen (Eintrag „elternkonto“); eine Benachrichtigung zu den Klassenseiten gibt es nur freiwillig (Eintrag „elternpush“).
91. Solange keine Lehrkraft eine Klasse in der App führt, tragen die Kinder Termine der Klasse (Klassenarbeit, Test, Abgabe, Ausflug) aus festen Bausteinen ein, bestätigen sie und melden Falsches; eine Lehrkraft derselben Schule übernimmt sie später nach einer Vorschau als Vorschläge auf ihre Klassenseite
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- An der Zeile der Schulklasse (Schlüssel aus Schule und Klasse, wie der Stundenplan der Kinder): je Eintrag Art aus einer festen Liste, Fach aus der Fächerliste, Tag, Zahl der Stimmen und der Meldungen; Zähler neuer Einträge des Tages; ob und von welcher Lerngruppe übernommen oder abgelehnt – kein Name, keine Kennung, kein Zeitpunkt, kein Freitext
- An der eigenen Strecke des Kindes (pseudonym): wie viele Einträge das Gerät heute gemacht hat und welche Einträge es schon bestätigt oder gemeldet hat (höchstens 60 Kennungen von Einträgen) – nur für die Drossel und damit niemand doppelt zählt; die Klasse sieht es nie
- Entsteht bei
- /s/[token]/klasse, Karte „Unsere Klasse – Termine“ (components/Schuelerklasse.tsx, app/aktionen/schulklasse.ts); /s/[token]/woche, Lern-Autopilot: „Der Klasse zeigen“ und „Hast du das auch auf?“ nur als Baustein Abgabe mit Fach und Tag – der getippte Text bleibt im localStorage („t1autopilot“, components/LernAutopilot.tsx); Übernahme auf /klassen/[id] (components/SchulklasseUebernahme.tsx)
- Löschfrist
- Einträge fallen nach ihrem Tag weg (spätestens nach 120 Tagen); die Zeile hält höchstens 40. Die Spur an der Strecke beginnt jeden Tag neu und hält höchstens 60 Kennungen; sie endet mit der Strecke.
- Maßnahmen nach Art. 32
- Keine Nachrichten, Kommentare, Reaktionen oder Bewertungen unter Kindern (lib/klassenrechte.ts NIE, SCHUELERKLASSE_NIE); kein Textfeld – aus Art, Fach und Tag lässt sich kein Satz über eine Person bauen (tests/schulklasse.test.ts).
- Ein Eintrag gilt erst mit zwei Stimmen (lib/bester.ts); zwei Meldungen nehmen ihn weg; Drossel je Gerät (3 am Tag) und Deckel je Klasse (12 am Tag).
- Neben jedem Eintrag der Weg zu Erwachsenen: Kummerkasten und Nummer gegen Kummer (lib/kummer.ts).
- Übernahme durch eine Lehrkraft nur nach Vorschau und Klick, nur besitzerlose Lerngruppen derselben Schule; die Einträge werden Vorschläge, die sie einzeln bestätigt oder löscht. Ob Zähler ohne Kennung als personenbezogen gelten, ist mit dem Datenschutzpaket M08 zu prüfen.
92. Schülerinnen und Schüler der Oberstufe ergänzen die Kursliste ihrer Stufe (Fach, Kursart, Nummer) und die Klausurtage je Kurs aus festen Bausteinen, bestätigen sie und melden Falsches – solange eine Lehrkraft den Kurs oder die Klausur nicht selbst eingetragen hat
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- An der Zeile der Stufe (Schlüssel aus Schule und Abiturjahr): je Kurs Fach aus der Liste der Verordnung, Kursart und Nummer, je Klausur Kurs und Tag, dazu die Zahl der Stimmen und der Meldungen und ein Zähler neuer Einträge des Tages – kein Name, keine Kennung einer Person, kein Zeitpunkt, kein Freitext, keine Belegung einer Person
- An der eigenen Strecke (pseudonym, dieselbe Spur wie bei der Schülerklasse): wie viele Einträge das Gerät heute gemacht hat und welche es schon bestätigt oder gemeldet hat
- Entsteht bei
- /s/[token]/stufe (components/StufeGeraet.tsx, app/aktionen/stufe.ts). Welche Kurse jemand belegt und alle Punkte bleiben im Speicher des Geräts und kommen nie auf den Server.
- Löschfrist
- Klausurtage fallen nach ihrem Tag weg; die Zeile hält höchstens 80 Kurse und 120 Klausurtage. Die Spur an der Strecke beginnt jeden Tag neu und endet mit der Strecke.
- Maßnahmen nach Art. 32
- Keine Nachrichten, Kommentare oder Bewertungen unter Schülerinnen und Schülern; kein Textfeld – nur Fach, Kursart, Nummer und Tag (tests/oberstufe-stufe.test.ts).
- Ein Eintrag gilt erst mit zwei Stimmen (lib/bester.ts); zwei Meldungen nehmen ihn weg; Drossel je Gerät (3 am Tag) und Deckel je Stufe (30 am Tag). Kurse und Klausuren der Lehrkraft haben immer Vorrang.
- Kurswahl, Punkte und Abiturrechnung nur auf dem Gerät (lib/stufe-geraet.ts, lib/abiturrechnung.ts) – am Server nie Noten, Punkte oder Belegung mit Person.
93. Die Klassenleitung bittet zu einem Eintrag der Klassenseite um „gelesen“ oder „ja/nein“ und sieht, welche Kennungen geantwortet haben und welche noch fehlen – statt Zettel am Freitag zu zählen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen, Erziehungsberechtigte
- Datenarten
- je Eintrag: Art (gelesen oder ja/nein), freiwillige Frage ohne Namen, Frist, Tag der Bitte
- je Kennung des Kindes (S-07) genau eine Antwort: gelesen, ja oder nein – keine Uhrzeit, keine Reihenfolge, kein Name, keine Adresse, kein Gerät
- Entsteht bei
- Bitte und Liste unter /klassen/[id]/board, Antwort auf /h/[code] und unter „Mein Kind“ auf /eltern; app/aktionen/elternrueckmeldung.ts
- Löschfrist
- Beim Beenden durch die Klassenleitung sofort; sonst 30 Tage nach der Frist im täglichen Löschlauf oder beim nächsten Schreiben (rueckmeldungenAufraeumen), spätestens mit dem Eintrag.
- Maßnahmen nach Art. 32
- Zähler und Kennungen sieht nur die angemeldete Klassenleitung der eigenen Klasse; die öffentliche Seite zeigt nur die Bitte.
- Die Zuordnung Kennung → Kind liegt nur auf dem Gerät der Lehrkraft (t1namen).
- Kein Freitext der Eltern, nur drei feste Antworten; die Frage wird auf Namen geprüft. Keine Einwilligung und keine Unterschrift – das steht bei Lehrkraft und Eltern; für eine Einwilligung gilt der Rücklaufzettel.
- Jede Änderung ist ein abgeschicktes Formular unter der optimistischen Sperre; die Suche nach dem Lesecode geht durch die Drossel.
94. Die Klassenleitung holt Einverständnis und Kenntnisnahme der Eltern ein (Ausflug, Foto-Einwilligung, Elternbrief gelesen), sieht „23 von 27 zurück“ und die fehlenden Kennungen und wird nach einigen Tagen ans Erinnern erinnert; Eltern können eine Einwilligung widerrufen
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen, Erziehungsberechtigte
- Datenarten
- je Rücklauf: Art, Titel und Satz ohne Namen, Frist, Tag der Anlage, bis wann er gilt, Erinnern nach Tagen, Zahl der Kinder der Klasse
- je Kennung des Kindes (S-07) eine Antwort (ja, nein oder gelesen) mit dem Tag, der Tag eines Widerrufs und wie oft geändert wurde – keine Uhrzeit, kein Name, keine Adresse, kein Gerät
- Entsteht bei
- Anlegen und Liste unter /klassen/[id]/board (#ruecklauf), Antwort und Widerruf auf /h/[code] und unter „Meine Kinder“ auf /eltern; app/aktionen/ruecklauf.ts; Aufgabe „erinnern“ unter /aufgaben (lib/meine-aufgaben.ts)
- Löschfrist
- Beim Beenden durch die Klassenleitung sofort; sonst 30 Tage nach dem Ende der Geltung (Ausflug: Tag des Ausflugs, Foto: Schuljahresende, Elternbrief: Frist) im täglichen Löschlauf oder beim nächsten Schreiben (ruecklaeufeAufraeumen).
- Maßnahmen nach Art. 32
- Zähler und Kennungen sieht nur die angemeldete Klassenleitung der eigenen Klasse; die öffentliche Seite zeigt nur die Bitte (oeffentlich).
- Die Zuordnung Kennung → Kind liegt nur auf dem Gerät der Lehrkraft (t1namen); die Namen blendet components/NummernNamen.tsx im Browser ein.
- Kein Freitext der Eltern; Titel und Satz werden auf Namen geprüft. Jede Änderung einer Antwort wird gezählt und der Lehrkraft gezeigt, weil jemand mit der Kennung tippen könnte.
- Foto-Einwilligung und Ausflug tragen den Vermerk „prüfen“ (Art. 7 und 8 DSGVO, § 22 KUG, Schriftform des Landes; Juristin M16) – bis dahin bleibt der Papierzettel, wo die Schule eine Unterschrift verlangt. Widerruf jederzeit (Art. 7 Abs. 3 DSGVO).
- Jede Änderung ist ein abgeschicktes Formular unter der optimistischen Sperre; die Suche nach dem Lesecode geht durch die Drossel.
95. Eltern heben die Liste ihrer Kinder (Code der Klassenseite, freiwillig die Kennung) auf, damit sie nach der Anmeldung mit einem Link per Mail auf jedem Gerät wieder da ist – freiwillig, der Code bleibt der Weg ohne Konto
- Personenbezug beim Anbieter
- Die Person hat sich selbst eingetragen. Grundlage ist die Einwilligung; sie muss widerrufbar sein (Art. 7 Abs. 3 DSGVO).
- Betroffene Personen
- Erziehungsberechtigte, Schüler:innen
- Datenarten
- Kennung des Kontos: HMAC aus der Mail-Adresse und dem Geheimnis des Servers – die Adresse selbst wird nicht gespeichert, auch nicht verschlüsselt
- die Liste der Kinder (Code der Klassenseite, Kennung wie S-07) VERSCHLÜSSELT mit AES-256-GCM; der Schlüssel wird aus der Adresse gerechnet und steht nur im Anmeldelink hinter „#“ und im Cookie „t1ek“ der Eltern – keine Vornamen (die bleiben in „t1kinder“ auf dem Gerät)
- Monat der Anlage und der letzten Nutzung, die letzten zehn Einmal-Werte benutzter Anmeldelinks
- die Mail-Adresse nur während des Versands des Anmeldelinks im Arbeitsspeicher; Zähler der Mail-Drossel als gesalzener Hash (lib/mail-drossel.ts)
- Entsteht bei
- /eltern, Karte „Meine Kinder auf jedem Gerät“ (components/ElternKonto.tsx), Abgleich in components/MeineKinder.tsx; app/aktionen/elternkonto.ts, lib/elternkonto-server.ts, lib/elternkonto-laden.ts
- Löschfrist
- Auf Knopfdruck („Konto löschen“) sofort; sonst 13 Monate nach der letzten Anmeldung oder Änderung im täglichen Löschlauf (kontoAbgelaufen). Das Cookie gilt 180 Tage und fällt beim Abmelden weg.
- Maßnahmen nach Art. 32
- Keine Adresse am Server: Ohne die Adresse lässt sich die Liste nicht lesen und keinem Konto zuordnen; auch der Betreiber sieht nicht, welche Klassen zu einer Familie gehören, solange er die Adresse nicht kennt.
- Anmeldelink eine Stunde gültig und nur einmal verwendbar, signiert; angemeldet wird erst mit dem Knopf „Jetzt anmelden“ (POST), damit Link-Scanner ihn nicht verbrauchen.
- Cookie nur für /eltern, httpOnly, SameSite Lax; Versand gedrosselt je Adresse und Anschluss.
- Keine Werbung, kein Newsletter, keine Erinnerungsmails (§ 7 Abs. 2 Nr. 2 UWG): Die einzige Mail ist der eben angeforderte Anmeldelink.
- Einwilligung durch das Anlegen selbst; Widerruf und Löschung jederzeit mit einem Knopf (Art. 7 Abs. 3, Art. 17 DSGVO). Ohne Konto funktioniert alles weiter mit dem Code.
96. Die Klassenleitung erreicht alle Familien, die sich selbst eingetragen und per Mail bestätigt haben, ohne E-Mail-Verteiler: Wochenbrief, Nachricht an alle, Rückläufe, Termine; Eltern verwalten Klassen, Sprache, Beratung und Abmeldung in einem Konto ohne Passwort
- Personenbezug beim Anbieter
- Die Person hat sich selbst eingetragen. Grundlage ist die Einwilligung; sie muss widerrufbar sein (Art. 7 Abs. 3 DSGVO).
- Betroffene Personen
- Erziehungsberechtigte
- Datenarten
- Mail-Adresse an der Klassenseite (Eintrag „klassenboard“), erst nach dem Klick in der Bestätigungsmail; Sprache und Takt an der Adresse
- Elternkonto (Eintrag „elternkonto“): Kennung aus der Adresse, verschlüsselte Liste der Codes der Klassenseiten – das Bestätigen hängt die Klasse an
- freiwillig und nur mit Häkchen: Stufe des Kindes und Anliegen aus „Wo stehen Sie?“, verschlüsselt mit dem Schlüssel des Kontos
- Tag der letzten Nachricht der Klassenleitung an der Klasse (für die Obergrenze) – kein Inhalt, keine Empfängerliste; der Text der Nachricht wird nicht gespeichert
- kein Name eines Kindes, keine Verbindung Adresse → Kind; die Lehrkraft sieht nur die Zahl „x von y Familien erreichbar“
- Entsteht bei
- /h/[code] (Eintragen, Bestätigungsseite mit Knopf), app/actions.ts boardElternBestaetigen, lib/elternkonto-laden.ts kontoNachBestaetigung, /eltern (components/ElternKontoWeg.tsx), app/aktionen/eltern-konto.ts, /klassen/[id]/eltern-erreichen
- Löschfrist
- Abmelden im Konto löscht die Adresse sofort aus allen Klassen und das Konto (Art. 7 Abs. 3, Art. 17 DSGVO); sonst die Adressen zum Schuljahresende der Lerngruppe im täglichen Löschlauf, das Konto 13 Monate nach der letzten Nutzung; unbestätigte Adressen nach 7 Tagen.
- Maßnahmen nach Art. 32
- Double-Opt-in (§ 7 Abs. 2 Nr. 2 und Abs. 3 UWG, Art. 7 Abs. 1 DSGVO): Der Link öffnet nur eine Seite mit Knopf (GET schreibt nicht); eingetragen wird erst mit dem Knopf.
- Versand als Blindkopie mit „Antwort an“ die Lehrkraft: Keine Familie sieht eine andere Adresse, Antworten gehen nie an alle.
- Höchstens eine Nachricht je Klasse und Tag, nicht am Tag des Wochenbriefs, nicht in der Ruhezeit der Eltern (lib/schleifen.ts).
- Keine Werbung, kein Newsletter, keine Weitergabe an Dritte; Text vor dem Versand auf Namen von Kindern geprüft.
- Die Adresse steht nicht im Konto; der Server findet sie an der Klasse nur über die Kennung des Kontos (HMAC).
97. Wegweiser der Schule: anonyme Frage „Interesse an Auslandsjahr, Austausch oder Lerncamp?“ je Jahrgang auszählen, schulische Anlaufstellen und eigene Angebote für die Seite der Kinder bereitstellen
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- je freigeschalteter Frage: Jahrgang, Laufzeit, Zähler je Antwort und Zahl der Antworten – keine Kennung, keine Uhrzeit, keine Klasse
- ein Satz je schulischer Rolle (Vertrauenslehrkraft, Schulsozialarbeit, Klassenleitung, Tutorium), von der Schule geschrieben; eigene AGs mit Name, Art, Zeit, Ort
- Abiturrechner, Fehlzeitenzählung, Sportbefreiung (nur Ja oder Nein), Lerncoach, Interessen, Bezirk und Vorbereitungszettel: nur im Browser des Kindes (localStorage), Sicherung als Datei – erreichen den Server nicht
- Begleiter Phase 2 (24.09.2026): Wegwisch-Zähler und abgeschaltete Fragen (t1begleiter), Selbsteinschätzung „sicher oder unsicher“ mit richtig oder nicht (t1kalib, höchstens 60 Einträge), „Wozu brauche ich das?“-Sätze je Thema (t1wozu) – nur im Browser; die Elternkarte /wege/eltern kennt nur die Woche und wird vom Kind selbst geteilt
- Mein Notenrechner Klasse 3 bis 10 (24.09.2026, /wege/noten): Fächer, eigene Noten und Anteil der Klassenarbeiten (t1noten) – nur im Browser, Sicherung als Datei, erreicht den Server nicht
- Entsteht bei
- Einstellung unter /wege/schule (org.data.wege); Antwort auf /s/[token]/wege (Formular, nur Zähler); Rechner /oberstufe/rechner und Angebote /wege/angebote rechnen und filtern im Browser
- Löschfrist
- Die Einstellung gilt, bis die Schule sie ändert; eine Frage löscht die Schule nach der Auswertung. Die Zähler tragen keinen Personenbezug.
- Maßnahmen nach Art. 32
- Die Verteilung einer Frage zeigt die Schule erst ab fünf Antworten; darunter nur die Zahl der Antworten.
- Ob ein Gerät schon geantwortet hat, merkt sich nur das Gerät.
- Der Datensatz der Angebote wird ohne Parameter geladen; Bezirk und Interessen verlassen das Gerät nicht.
- Keine Gesundheitsdaten: Die Sportbefreiung ist ein Ja oder Nein auf dem Gerät, ohne Grund.
98. Ein Kind bittet von seiner Seite „Meine Wege“ um ein Gespräch mit der Lehrkraft der Lerngruppe oder der Klassenleitung – ohne Inhalt
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- Zeitpunkt und eine von zwei Rollen (Lehrkraft der Lerngruppe, Klassenleitung oder Tutorium) – an der pseudonymen Kennung der Strecke; kein Thema, kein Text
- Entsteht bei
- Formular auf /s/[token]/wege; Anzeige für die Lehrkraft auf /wege/gespraech (lib/begleiter-gespraech.ts)
- Löschfrist
- Verfällt nach 14 Tagen von selbst; das Kind nimmt ihn zurück oder die Lehrkraft markiert ihn als erledigt. Kein Verlauf, keine Zählung.
- Maßnahmen nach Art. 32
- Nur der laufende Wunsch, nie eine Liste – wer oft fragt, wird nicht gezählt.
- Vertrauenslehrkraft und Schulsozialarbeit laufen bewusst nicht über Tuttuno: Die Lehrkraft der Lerngruppe erfährt davon nichts.
- Der Vorbereitungszettel des Kindes bleibt im Browser.
99. Wiederkehrende Vorhaben der Schule (Klassenfahrt, Konferenzen, Unterweisungen) mit Schritten, Fristen und Zuständigkeit organisieren – Stand je Vorhaben, nicht je Person
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Je Vorhaben: Vorlage, Zusatz (Klasse, Fach oder Jahrgang), zuständige Rolle
- Nur bei eingeschalteter Zuweisung: Konto-Kennung der zuständigen Person je Vorhaben oder Schritt
- Je Durchgang: Datum des Ankers und die Menge der erledigten Schritte – ohne Zeitpunkt und ohne wer gehakt hat
- Tag, an dem die Schule die Zuweisung eingeschaltet hat, und die Grundlage (Dienstvereinbarung oder Beteiligung des Personalrats)
- Keine Namen von Kindern: Teilnehmerlisten bleiben auf dem Gerät der Lehrkraft
- Entsteht bei
- Einrichten, Zuweisen und Abhaken unter /schule/vorhaben (OrgData.vorhaben); ohne Zuweisung wird nur auf dem Gerät gehakt (localStorage)
- Löschfrist
- Durchgänge werden nach Ablauf des folgenden Schuljahres beim nächsten Speichern entfernt; Ausschalten der Zuweisung löscht Personen und Haken sofort; Entfernen eines Vorhabens löscht alle Durchgänge.
- Maßnahmen nach Art. 32
- Keine Übersicht, kein Zähler und kein Vergleich je Person – der Stand wird nur je Vorhaben gerechnet (§ 85 Abs. 1 Nr. 13 PersVG Berlin).
- Kein Zeitstempel je Haken: Das Datenmodell kennt nur die Menge erledigter Schritte; alles andere wird beim Lesen verworfen (vorhabenSchuleAus).
- Zuweisen an Personen erst nach Einschalten durch die Schule, mit Hinweis auf den Personalrat und Vorlage einer Dienstvereinbarung.
- Überfällige Schritte gehen nur in den eigenen Fristenkalender der zuständigen Person.
100. Schule suchen und wählen: Kinder auf /ueben und in „Meine Klasse“, Lehrkräfte auf /rollen – aus dem öffentlichen Verzeichnis der Länder
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Das Verzeichnis selbst: Name, Schulform, Postleitzahl, Ort und Schulnummer je Schule – Organisationsdaten aus offenen Quellen der Länder und aus OpenStreetMap, keine Personen, keine Kontaktdaten
- An einer aus dem Verzeichnis angelegten Einrichtung: Kennung und Schulform aus dem Verzeichnis (OrgData.verzeichnis) und der Ort
- Der Suchbegriff wird beantwortet und nicht gespeichert – kein Protokoll, keine Uhrzeit, keine Kennung
- Die Wahl des Kindes (Schule, Ort, Land, Schulart) liegt nur im Browser seines Geräts (localStorage) und wird nicht übertragen; zum Server geht allein der Schulname, wenn das Kind zusätzlich eine Klasse nennt und auf Los tippt – derselbe Weg wie vorher mit dem Freitextfeld
- Entsteht bei
- components/SchulSuche.tsx, Suche über /api/schulen/suche (lib/schulverzeichnis-daten.ts); Anlegen oder Anfragen der Schule in lib/schulverzeichnis-aktion.ts
- Löschfrist
- Das Verzeichnis wird einmal im Jahr durch den neuen Stand ersetzt; die Kennung an einer Einrichtung wird mit ihr gelöscht; die Wahl auf dem Gerät löscht das Kind mit „Andere Schule wählen“ oder dem Leeren des Browserspeichers.
- Maßnahmen nach Art. 32
- Die Liste der Schulen liegt nur auf dem Server; ein Gerät bekommt höchstens zwölf Treffer mit fünf Feldern.
- Die Suche sagt nicht, ob eine Schule Tuttuno nutzt oder welche Klassen sie dort hat – kein Kundenverzeichnis, kein Klassenverzeichnis (lib/beitritt.ts).
- Eine Lehrkraft wird durch die Wahl nicht Mitglied einer vorhandenen Schule; die Fachleitung bestätigt jede Anfrage (lib/schulbeitritt.ts).
- Aus den Quellen werden Namen von Schulleitungen und anderen Personen, Telefon, E-Mail und Anschrift nicht übernommen (scripts/schulverzeichnis-laden.mjs, tests/schulverzeichnis.test.ts).
101. Anonyme Summe je Schule, wie viele Geräte dort mit gewählter Schule das Üben begonnen haben – als Hinweis für Lehrkräfte bei der Schulwahl und für den Vertrieb
ohne Personenbezug- Personenbezug beim Anbieter
- Keine Personendaten – Pläne, Themen, anonyme Quoten.
- Datenarten
- Je Schule aus dem Verzeichnis eine Kennung (zum Beispiel BE-02K10) und eine Zahl
- Kein Zeitpunkt, keine Stufe, keine Klasse, kein Lernname, keine Kennung eines Kindes oder Geräts, keine IP-Adresse
- Ob ein Gerät schon gezählt hat, steht nur im Browser dieses Geräts (localStorage) und wird nie übertragen
- Entsteht bei
- Beim Tippen auf „Los“ auf /ueben oder „Klasse suchen“ in „Meine Klasse“ mit gewählter Schule (components/SchulSuche.tsx, POST /api/schulen/zaehler); Tabelle Schulzaehler (prisma/migrations/0009_schulzaehler), lokal data/schulzaehler.json
- Löschfrist
- Solange Tuttuno das Schulverzeichnis führt; die Summe hat keinen Personenbezug und keinen Verlauf – sie wird fortgeschrieben, nicht protokolliert.
- Maßnahmen nach Art. 32
- Sichtbar erst ab fünf, und nur für angemeldete Lehrkräfte (GET /api/schulen/zaehler) und den Betreiber (/vertrieb/schulen) – nie öffentlich.
- Die Antwort auf die Meldung ist immer gleich und verrät weder, ob gezählt wurde, noch den Stand.
- Gegenüber einer Schule nur als „mindestens“ – die Zahl ist gegen absichtliches Mehrfachzählen nicht gesichert, weil eine Sperre eine Gerätekennung bräuchte.
- Row-Level Security auf der Tabelle, keine Rechte für anon und authenticated.
102. Wahlen der Schule (Wahlpflicht, Fremdsprache, Arbeitsgemeinschaften, Projektwoche, Workshops, Exkursionen, Sportkurse der Oberstufe je Kurshalbjahr, Bewegungsfelder im Sportabitur) durchführen: Angebote veröffentlichen, Wünsche der Kinder einsammeln, Plätze zuteilen und das Ergebnis an Leitung, Klassenleitung, Kind und Eltern zurückgeben
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- Je Wahl: Titel, Art, zuständiges Amt, Jahrgänge, freigegebene Lerngruppen, Frist, Angebote mit Plätzen und Regeln, Startwert des Loses
- Je Kind ein Wahlzettel unter „Klassen-ID|Kennung“: Klassenbezeichnung, Jahrgang, gewählte Angebote in Rangfolge, Datum der letzten Änderung (ohne Uhrzeit), ob selbst oder von der Klassenleitung eingetragen
- Die Zuteilung je Kennung und die Kennungen der Kinder mit Strecke, die nicht gewählt haben
- Protokoll der Änderungen mit Datum: was geändert wurde (Lernname, Klasse, von, nach) – nicht, wer es geändert hat
- kein Name, kein Lernname (er wird aus der Kennung gerechnet), keine Uhrzeit, kein Gerät; Lernname und vier Ziffern zur Anmeldung werden nicht gespeichert, nur der daraus gerechnete Zugang der Strecke wird gesucht
- Wahlreihe (Sport über vier Kurshalbjahre): welche Wahlen zusammengehören; Sperren werden bei der Zuteilung aus den festgeschriebenen und freigegebenen Plätzen der früheren Wahlen derselben Kennung gerechnet und nicht gespeichert
- Sport: je Angebot Kursthema, Leistungsstufe, Theorie ja oder nein; je Wahlzettel die Angabe „Sport als Prüfungsfach geplant“ – nie ein Attest, eine Befreiung, ein Grund oder eine Diagnose (Art. 9 DSGVO); der Antrag bei gesundheitlichen Gründen entsteht nur als Entwurf auf dem Gerät (components/SportAntrag.tsx)
- Sportabitur: die Kennungen der Prüflinge, die wählen dürfen (von der Koordination eingetragen, ohne Namen)
- Themenprojekt über Religion: nur das Datum der Bestätigung „Themenprojekt – die Wahl sagt nichts über die eigene Überzeugung“ im Protokoll
- Entsteht bei
- Anlegen und Zuteilen unter /schule/wahlen (OrgData.wahlen, app/schule/wahlen/actions.ts), Sportwahl unter /schule/wahlen/sport; Wahl der Kinder auf /wahl/[code] (app/wahl/[code]/actions.ts); Eintragen durch die Klassenleitung unter /schule/wahlen/[id]?ansicht=klasse. Die Wahlzettel liegen seit dem 27.09.2026 nicht mehr im Organisations-JSON, sondern je Wahl in einem eigenen Datensatz (lib/wahl-speicher.ts; in Postgres eine Zeile der Tabelle LiveSession mit Schlüssel „z…“ und classId „wahlzettel:<Schule>“, ohne echtes Anlagedatum), Zettel für Zettel atomar geschrieben; beim Löschen einer Wahl gehen ihre Zettel mit.
- Löschfrist
- Wahlzettel, Zuteilung und Protokoll werden ein Jahr nach der Wahlfrist beim nächsten Speichern entfernt (wahlAus); gehört die Wahl zu einer Wahlreihe, zählt die Frist der letzten Wahl der Reihe (loeschAb, lib/wahl.ts; loeschAbReihe, lib/wahl-reihe.ts). Die Angebote bleiben ohne Personenbezug als Vorlage für das nächste Jahr. Löschen einer Wahl entfernt alles sofort. Rücklauf am Gerät (Elternbestätigung, Religionsblatt): die Seite erinnert 30 Tage nach der Freigabe ans Leeren.
- Maßnahmen nach Art. 32
- Pseudonym: Die Kennung löst nur das Gerät der Lehrkraft auf (t1namen-<classId>); Klarnamen erscheinen nur dort und gehen nicht zurück an den Server.
- Das Kind meldet sich mit dem Zugang an, den es schon hat; ein neuer Zugang entsteht nicht, eine Kontaktadresse wird nicht erhoben (Grundregel 5, kein Push). Ein Sitzungs-Cookie nur für /wahl merkt sich den Zugang bis zum Schließen des Browsers; „Auf diesem Gerät abmelden“ löscht ihn.
- Nur Kinder freigegebener Lerngruppen der eigenen Schule können wählen; der Link trägt einen Zufallscode, jede Abgabe ist ein abgeschicktes Formular.
- Keine Auswertung je Lehrkraft (§ 85 PersVG Berlin): Rücklauf nur je Lerngruppe als Zahl, im Protokoll steht keine handelnde Person.
- Die Tabelle zum Weiterverarbeiten enthält Kennung und Lernnamen, keine Klarnamen.
- Nie im Wahlmodul und nie auf dem Server: Religion, Weltanschauung, Lebenskunde und die Befreiung von LER – auch nicht pseudonym (Sperre lib/wahl-sperre.ts; ein reines Themenprojekt wie „Weltreligionen“ nur mit ausdrücklicher Bestätigung). Dafür gibt es das Erklärungsblatt zum Ausdrucken (/schule/religion). Der Rücklauf „Blatt liegt vor“ und der Rücklauf der Elternbestätigung stehen nur im Browser der Lehrkraft (t1religion-ruecklauf-…, t1wahl-bestaetigung-<Wahl>-<Lerngruppe>), nie auf dem Server.
- Die Oberstufenkoordination sieht bei der Sportwahl nur Summen je Kurs und Konflikte je Regel als Zahl, jede ab 5 (koordinationSicht, lib/sportwahl.ts) – keine Kennung, außer sie öffnet die Liste zum Verteilen.
- Die AG-Karte auf der Seite der Kinder (lib/ag-karte.ts) zeigt nur Titel, Ort und Zeit, Kurzbeschreibung und Leitung als Rolle – keine Zahl, keinen Namen.
103. Wahlpflichtkurse fair vergeben: Schnuppern im Rundlauf durch drei Kurse, Wahl mit Begründung aus festen Bausteinen und Bestätigung der Eltern, Vorschlag der Rechnung, Entscheidung der Lehrkräfte mit Grund je Abweichung, Lerngruppen und Bindung über zwei Schuljahre
- Personenbezug beim Anbieter
- Nur Kennungen wie „S-07“. Wer dahintersteht, weiß allein das Gerät der Lehrkraft.
- Betroffene Personen
- Schüler:innen
- Datenarten
- Je Wahl: Jahrgang, Zeitraum des Schnupperns, Kurse mit Fach, Kürzel der Lehrkraft (wie im Stundenplan), Plätzen und Raum
- Rundlauf: je Schlüssel „Klassen-ID|Kennung“ die Kurse der Runden – kein Name
- Am Wahlzettel zusätzlich: Kennungen fester Begründungsbausteine (kein Freitext) und der Tag der Elternbestätigung (ohne Uhrzeit, ohne Namen der Eltern)
- Vorschlag der Rechnung je Schlüssel; je Abweichung oder Wechsel: Schlüssel, von, nach, Grund aus einer festen Liste (pädagogisch begründet, Kapazität oder Raum, Förderbedarf, Empfehlung nach dem Schnuppern, Antrag der Eltern), Tag und das handelnde AMT – keine Person, kein Begründungstext
- Beschluss: Gremium und Tag; danach je Kurs die Kennung der Lerngruppe und das Ende der Bindung
- In der Klassenangabe des Kindes (LiveSession.klasse.wp) die Kennung der Wahlpflicht-Lerngruppe
- Entsteht bei
- Einrichten, Rundlauf, Lerngruppen und Wechsel unter /schule/wahlen/wp (app/schule/wahlen/wp/actions.ts); Vorschlag, Abweichung mit Grund und Beschluss unter /schule/wahlen/[id] (app/schule/wahlen/actions.ts); Wahl, Bausteine und Elternbestätigung auf /wahl/[code]; die Schnupperkurse liest das Kind auf seiner Klassenseite (/s/[token]/klasse).
- Löschfrist
- Ein Schuljahr nach dem Ende der Bindung (Ende des zweiten Schuljahres des Kurses) fallen Rundlauf, Vorschlag, Abweichungen, Lerngruppen-Zuordnung, Zettel und Zuteilung beim nächsten Speichern weg (loeschAb in lib/wahl.ts mit bindungBis). Bis dahin braucht die Schule sie für Wechselanträge und Rückfragen. Die Kurse bleiben ohne Personenbezug als Vorlage.
- Maßnahmen nach Art. 32
- Pseudonym: Schlüssel „Klassen-ID|Kennung“; Namen ergänzt nur das Gerät der Lehrkraft (t1namen-<classId>).
- Kein Freitext an den Server: Begründungen und Abweichungsgründe sind feste Kategorien; im Protokoll steht das Amt, nie die Person (keine Auswertung einzelner Lehrkräfte).
- PRÜFEN (Datenschutzbeauftragte): Die Kategorie „Förderbedarf“ an einer Kennung kann auf eine Beeinträchtigung schließen lassen (Art. 9 DSGVO). Sie erscheint nur in der Sicht der Entscheidenden, nie bei Kindern oder Eltern; die Schule kann stattdessen „pädagogisch begründet“ wählen.
- Kinder sehen nur ihre eigenen Schnupperkurse und ihren Kurs – keine Zahl über andere; Lehrkräfte ohne Amt sehen nur die Schnuppergruppen ihres Kürzels.
- Freigeben (Beschluss) geht erst, wenn jede Abweichung vom Vorschlag einen Grund hat; das Los hat einen vor der Wahl veröffentlichten Startwert.
104. Der Lehrkraft ihre Zügel geben: je Bereich wählen, ob Tuttuno schweigt, vorschlägt, vorbereitet oder erledigt; Feierabend, Wochenende und Ferien ohne Hinweise; und zeigen, was Tuttuno diese Woche erledigt hat, mit „rückgängig“
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Je Bereich die gewählte Stufe (aus, vorschlagen, vorbereiten, erledigen)
- Feierabend: Uhrzeit ab und bis, Wochenende und Ferien ja oder nein
- Protokoll der erledigten Schritte: Kennung des Schritts, Klasse, Text, Tag (ohne Uhrzeit), Rückweg, Tag der Rücknahme – höchstens 60 Einträge
- Rückschau nach der Stunde: Klasse, Datum der Stunde und eines von drei Urteilen (lief gut, zu schnell, zu schwer) – kein Freitext, keine Uhrzeit, kein Kind; höchstens 80 Einträge
- Entsteht bei
- /ich/zuegel (app/ich/zuegel/actions.ts); das Protokoll schreibt „Meine Woche“, wenn eine Stufe auf „erledigen“ steht; die Rückschau kommt aus der Karte „Wie lief die Stunde?“ auf „Meine Woche“ und wird nur beim Bau der eigenen nächsten Stunde gelesen (lib/rueckschau.ts)
- Löschfrist
- Protokolleinträge fallen nach 35 Tagen beim nächsten Schreiben heraus; Stufen und Feierabend bis zur Änderung oder Löschung durch die Lehrkraft („Alles zurücksetzen“).
- Maßnahmen nach Art. 32
- Nur die eigenen Daten der angemeldeten Lehrkraft; keine Seite einer Leitung liest sie (tests/lehrerbegleiter.test.ts).
- Kein Vergleich von Lehrkräften, keine Auswertung einer Person, keine Uhrzeit je Handlung (§ 85 Absatz 1 Nummer 13 Personalvertretungsgesetz Berlin).
- Zusätzlich zählt Tuttuno je Stundenvorlage anonym mit (drei Zahlen, ohne Lehrkraft, Klasse und Datum), um Vorlagen zu verbessern.
- Die Zeitschätzung wird nicht gespeichert, sondern beim Anzeigen aus dem Protokoll gerechnet.
- Die Rückschau hängt an der Lehrkraft, nicht an der Klasse: Wer dieselbe Klasse öffnet (Vertretung, Fachleitung, Schulleitung), sieht sie nicht und bekommt keine angepasste Stunde.
105. Einer Lehrkraft mit Konto und eigener Klasse nach 14 Tagen ohne Aktivität einmal mitteilen, dass ihre Planung bereitliegt – nie ein zweites Mal
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Die Adresse des Kontos (ohnehin am Konto) und das Ablaufdatum der Anmeldesitzung, aus dem der letzte Tag mit Aktivität gerechnet wird – kein neuer Zeitstempel
- Am Konto: der Schalter „keine Erinnerung“ und der Tag, an dem die eine Mail ging
- Entsteht bei
- Geprüft werktags mit dem Digest-Cron (app/api/cron/digest, lib/erinnerung-versand.ts); Schalter unter /konto und über den Abmeldelink /konto/erinnerung
- Löschfrist
- Schalter und Versandtag bis zur Löschung des Kontos; die Mail selbst wird nicht gespeichert.
- Maßnahmen nach Art. 32
- Nur an Bestandskunden: angemeldete Nutzer mit Konto und mindestens einer eigenen Klasse; nie an Kinder, Eltern oder Adressen ohne Konto.
- Höchstens einmal je Konto, nur bei einer Pause von 14 bis 21 Tagen; der Versandtag wird vor dem Senden vermerkt, damit es nie zwei werden.
- Abmeldelink in jeder Mail, signiert mit TEACHONE_SECRET; das Öffnen ändert nichts, erst der Knopf schaltet ab.
- Kein Inhalt zu Kindern oder Klassen in der Mail, kein Vergleich zwischen Lehrkräften, kein Drittanbieter außer dem Mailweg der Anmeldung.
106. Lehrkräften und Schulleitung, die es selbst einschalten, einmal am Schultag „Dein Tagesbrief ist da“ mit Link aufs Gerät schicken
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Am Konto: der Schalter (voreingestellt aus), das Ziel des Links (Meine Woche oder Ihre Schule), das Land der Schule für die Ferien und der Tag der letzten Nachricht
- Je Gerät (höchstens fünf): die Adresse beim Push-Dienst des Browsers (Endpunkt) und die zwei öffentlichen Schlüssel dafür (RFC 8291), Tag des Einschaltens, der letzten Zustellung und ob der Dienst den Endpunkt für erloschen erklärt hat
- Die Nachricht selbst wird nicht gespeichert; sie trägt nur Titel, einen festen Satz und einen Link – keine Klasse, keinen Namen, keine Zahl
- Entsteht bei
- Schalter unter /konto#push (components/PushSchalter.tsx, app/konto/push/actions.ts); Versand am täglichen Cron app/api/cron/kreislauf (lib/push-versand.ts); Löschung im Löschlauf (lib/loeschlauf-lauf.ts)
- Löschfrist
- Ausschalten löscht alle Endpunkte sofort; erloschene Endpunkte (404/410) und solche ohne Zustellung seit 120 Tagen entfernt der tägliche Löschlauf; der Rest mit dem Konto.
- Maßnahmen nach Art. 32
- Einwilligung durch den Schalter, voreingestellt aus, jederzeit mit einem Knopf zurück (Art. 7 Abs. 3 DSGVO); nie an Kinder, nie an eine Tafel, nie an Mitarbeit ohne Lehramt.
- Inhalt Ende-zu-Ende verschlüsselt (RFC 8291) – der Push-Dienst des Browsers (Google, Mozilla, Apple, Microsoft) sieht nur Endpunkt, Größe und Zeitpunkt; der Inhalt nennt keine Klassendaten (Datenminimierung, Art. 5 Abs. 1 lit. c).
- Gesendet wird nur an die bekannten Push-Dienste (lib/push.ts PUSH_DIENSTE), mit dem Absenderausweis nach RFC 8292; die Schlüssel stehen nur in Umgebungsvariablen.
- Höchstens eine Nachricht am Tag, nicht in der eigenen Ruhezeit, nicht am Wochenende, nicht in den Ferien (lib/kontext-zeit.ts stilleFuer); kein Vergleich, keine Auswertung, ob jemand die Nachricht öffnet.
107. Eltern, die es auf ihrem Gerät einschalten, eine Nachricht schicken, wenn auf einer Klassenseite aus „Meine Kinder“ heute oder morgen eine Rückmeldung oder ein Termin ansteht – ohne Konto
- Personenbezug beim Anbieter
- Die Person hat sich selbst eingetragen. Grundlage ist die Einwilligung; sie muss widerrufbar sein (Art. 7 Abs. 3 DSGVO).
- Betroffene Personen
- Erziehungsberechtigte
- Datenarten
- Je Gerät eine Zeile „ep-…“ (Kennung: Hash des Endpunkts): Endpunkt beim Push-Dienst des Browsers und die zwei öffentlichen Schlüssel, Tag des Einschaltens, der letzten Zustellung, der letzten Nachricht
- die Codes der Klassenseiten aus „Meine Kinder“ (höchstens sechs) VERSCHLÜSSELT mit dem Schlüssel des Servers – nie ein Vorname, nie eine Kennung eines Kindes
- Entsteht bei
- /eltern, Karte „Benachrichtigung zu den Klassenseiten“ (components/PushSchalter.tsx, app/aktionen/elternpush.ts); Versand werktags am Digest-Cron app/api/cron/digest (lib/push-versand.ts)
- Löschfrist
- Ausschalten löscht die Zeile sofort; erloschene Endpunkte (404/410) und solche ohne Zustellung seit 120 Tagen entfernt der tägliche Löschlauf.
- Maßnahmen nach Art. 32
- Freiwillig, voreingestellt aus, jederzeit mit einem Knopf zurück (Art. 7 Abs. 3 DSGVO); gedrosselt je Anschluss.
- Der Inhalt sagt nur „Neues auf der Klassenseite“ mit Link auf /eltern – keine Klasse, kein Kind, kein Termin; Ende-zu-Ende verschlüsselt (RFC 8291).
- Welche Klassen zu einem Gerät gehören, liegt nur verschlüsselt am Server; die Vornamen bleiben im Gerät („t1kinder“).
- Nicht abends, nicht am Wochenende, nicht in Ferien und an Feiertagen der Klasse (lib/digest-versand.ts elternStilleFuerKlasse); höchstens eine Nachricht am Tag.
- Kinder bekommen keinen Push (Grundregel 5): Die Karte steht nur auf /eltern.
108. Die bestätigte Schulleitung beantragt die Löschung aller Daten der Schule; nach einer Widerrufsfrist löscht der tägliche Löschlauf Lerngruppen, Schuldaten und Mitgliedschaften
- Personenbezug beim Anbieter
- Daten der Lehrkraft selbst. Tuttuno ist Verantwortlicher, Grundlage ist der Vertrag.
- Betroffene Personen
- Lehrkräfte
- Datenarten
- Tag des Antrags, Konto-Kennung der beantragenden Leitung und Tag der Löschung (14 Tage später) – an der Schule (OrgData.loeschung)
- Entsteht bei
- /schule/loeschen (app/schule/loeschen/actions.ts, nur mit darfLeiten aus lib/schulrechte.ts); ausgeführt vom täglichen Löschlauf (lib/loeschlauf-lauf.ts am Cron app/api/cron/kreislauf)
- Löschfrist
- Bis zum Widerruf oder bis zur Löschung der Schule nach 14 Tagen – dann fällt der Antrag mit allen Schuldaten weg.
- Maßnahmen nach Art. 32
- Nur die bestätigte Schulleitung (Leitungsbindung), nie das selbst gesetzte Häkchen „Schulleitung“.
- Doppelte Bestätigung: Haken und von Hand eingetippter Name der Schule, beide auf dem Server geprüft.
- 14 Tage widerrufbar durch jede bestätigte Leitung der Schule; die Konten der Lehrkräfte bleiben bestehen.
Von der Schule zu ergänzen
Diese Angaben kann kein Hersteller liefern – sie hängen an Land, Träger und Installation.
- Verantwortliche Stelle
- Die Schule mit Anschrift; bei staatlichen Schulen häufig vertreten durch die Schulleitung.
- Datenschutzbeauftragte:r
- Name und Kontakt der schulischen oder der behördlichen DSB.
- Rechtsgrundlage
- In der Regel die Erfüllung einer rechtlichen Verpflichtung bzw. eine Aufgabe im öffentlichen Interesse – die konkrete Norm steht im Schulgesetz und der Datenschutzverordnung des Landes.
- Auftragsverarbeitung
- Hängt von der Konfiguration ab. Ohne die optionale Klassenliste speichert Tuttuno keine Namen von Schüler:innen, sondern nur Kennungen, die allein auf dem Gerät der Lehrkraft aufgelöst werden – dann liegt keine Verarbeitung im Auftrag vor und es ist kein Vertrag nach Art. 28 DSGVO nötig. Wird die Klassenliste eingeschaltet oder ein Schulpostfach verbunden (Postfach verbinden (nur Stufe „Schule mit Vertrag“): auf Knopfdruck die ungelesenen Mails im Schulpostfach der Lehrkraft lesen, daraus Termine, Fristen und Aufgaben ableiten und eine Antwort aus ihrem Postfach senden; Stufe 2 „mit Klassenliste“: Kennung und Name zusammenführen, Elternkontakt mit Einwilligung – Grundlage für Elternmitteilung mit Adresse und Lernstand je Kind), liegen oder laufen Klarnamen über den Server; dann ist ein Vertrag erforderlich, ein Entwurf liegt unter /datenschutz.
- Serverstandort und Unterauftragnehmer
- Vom Betreiber der Installation zu ergänzen – bei einer Installation in der EU nebst Hoster und Datenbankdienst.
Dieses Verzeichnis ist Teil des Programmcodes und wird bei jedem Testlauf gegen das tatsächliche Datenmodell geprüft. Ein neues personenbezogenes Feld ohne Eintrag lässt die Tests scheitern – deshalb kann diese Seite nicht stillschweigend veralten.