# Compliance & DSGVO

# Compliance-Status

**Automatisch generiert am 12.05.2026 um 03:07 Uhr** · Monatlicher Compliance-Check (Template-basiert) · [Audit-Log](https://docs.empennage.de/books/it-organisation/page/audit-log)

## DSGVO-Compliance-Checkliste

<table id="bkmrk-rechtsgrundlagethema"><thead><tr><th style="white-space:nowrap">Rechtsgrundlage</th><th>Thema</th><th>Status</th><th>Wo / Was fehlt</th></tr></thead><tbody><tr><td style="white-space:nowrap">Art. 5 DSGVO</td><td>Datenklassifizierung</td><td style="white-space:nowrap"><span style="background:#E1F5EE;color:#085041;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">OK</span></td><td>[Datenklassifizierung](https://docs.empennage.de/books/it-organisation/page/datenklassifizierung) — 4 Klassen dokumentiert</td></tr><tr><td style="white-space:nowrap">Art. 13/14</td><td>Informationspflichten</td><td style="white-space:nowrap"><span style="background:#FDEAEA;color:#A32D2D;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">Offen</span></td><td>Erstellen: [Eltern-Info-Brief (Art. 13)](https://docs.empennage.de/books/it-organisation/page/eltern-info-brief-art-13-dsgvo) — Vorlage vorhanden, noch nicht versandt</td></tr><tr><td style="white-space:nowrap">Art. 25 DSGVO</td><td>Privacy by Design</td><td style="white-space:nowrap"><span style="background:#FDEAEA;color:#A32D2D;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">Offen</span></td><td>Datenschutz-Folgenabschätzung fehlt — im Kapitel Compliance anlegen</td></tr><tr><td style="white-space:nowrap">Art. 28 DSGVO</td><td>Auftragsverarbeitung</td><td style="white-space:nowrap"><span style="background:#FAEEDA;color:#633806;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">Teilweise</span></td><td>[AVV-Vorlage](https://docs.empennage.de/books/it-organisation/page/auftragsverarbeitungsvertrag-avv) vorhanden — mit netcup + Anthropic abschließen</td></tr><tr><td style="white-space:nowrap">Art. 30 DSGVO</td><td>Verarbeitungsverzeichnis</td><td style="white-space:nowrap"><span style="background:#FAEEDA;color:#633806;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">Teilweise</span></td><td>[VVT-Eintrag Schulfunk](https://docs.empennage.de/books/it-organisation/page/verzeichnis-von-verarbeitungstatigkeiten-eintrag) — Vorlage vorhanden, vervollständigen</td></tr><tr><td style="white-space:nowrap">Art. 32 DSGVO</td><td>TOMs</td><td style="white-space:nowrap"><span style="background:#FAEEDA;color:#633806;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">Teilweise</span></td><td>[Datenklassifizierung](https://docs.empennage.de/books/it-organisation/page/datenklassifizierung) definiert Maßnahmen — technische Umsetzung prüfen</td></tr><tr><td style="white-space:nowrap">Art. 37 DSGVO</td><td>Datenschutzbeauftragter</td><td style="white-space:nowrap"><span style="background:#E1F5EE;color:#085041;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">OK</span></td><td>Kein DSB erforderlich (Startup &lt;20 MA, keine großmaßstäbige Verarbeitung). Datenschutz-Aufgaben: Philipp Wolters (Gründer). GF kann nicht formaler DSB sein (Interessenkonflikt Art. 38 Abs. 6).</td></tr></tbody></table>

## Legende

- <span style="background:#E1F5EE;color:#085041;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">OK</span> Umgesetzt
- <span style="background:#FAEEDA;color:#633806;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">Teilweise</span> In Bearbeitung
- <span style="background:#FDEAEA;color:#A32D2D;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">Offen</span> Handlungsbedarf
- <span style="background:#EEEDFE;color:#3C3489;padding:2px 8px;border-radius:4px;font-size:12px;font-weight:600;white-space:nowrap">Hinweis</span> Klärungsbedarf

*Wird monatlich am 1. des Monats automatisch aktualisiert (n8n). · [Audit-Log ansehen](https://docs.empennage.de/books/it-organisation/page/audit-log)*

# Audit-Log

<table id="bkmrk-datumaktionmethodest"><thead><tr><th>Datum</th><th>Aktion</th><th>Methode</th><th>Status</th></tr></thead><tbody><tr><td>12.05.2026</td><td>Monatliches Compliance-Monitoring</td><td>Template (ohne KI)</td><td>Abgeschlossen</td></tr></tbody></table>

# Datenklassifizierung

## Datenklassifizierung Empennage

Letzte Aktualisierung: 2026-05-12 | Verantwortlich: Philipp Wolters (DSB)

### Klasse 1 — Öffentlich

Keine Einschränkungen, öffentlich zugänglich.

**Beispiele:** Website-Inhalte, Produktbeschreibungen, Pressemitteilungen

<table id="bkmrk-ma%C3%9Fnahmestatuskein-b"><tr><th>Maßnahme</th><th>Status</th></tr><tr><td>Kein besonderer Schutz erforderlich</td><td>✓ Umgesetzt</td></tr><tr><td>Versionskontrolle</td><td>✓ Umgesetzt</td></tr><tr><td>Markierung als Öffentlich</td><td>⚠ Offen</td></tr></table>

### Klasse 2 — Intern

Nur für Mitarbeitende und autorisierte Partner.

**Beispiele:** Betriebliche Prozesse, Kostendaten, interne Kommunikation

<table id="bkmrk-ma%C3%9Fnahmestatuszugrif"><tr><th>Maßnahme</th><th>Status</th></tr><tr><td>Zugriffskontrolle (Login)</td><td>✓ Umgesetzt</td></tr><tr><td>Verschlüsselung in Transit (HTTPS)</td><td>✓ Umgesetzt</td></tr><tr><td>Markierung als Intern</td><td>⚠ Offen</td></tr><tr><td>Löschfrist definiert</td><td>⚠ Offen</td></tr></table>

### Klasse 3 — Vertraulich (personenbezogen)

DSGVO-relevante personenbezogene Daten.

**Beispiele:** Schülernamen, Elterndaten, Lehrerdaten, Kommunikationsinhalte

<table id="bkmrk-ma%C3%9Fnahmestatusversch"><tr><th>Maßnahme</th><th>Status</th></tr><tr><td>Verschlüsselung at-rest + in-transit</td><td>✓ Umgesetzt</td></tr><tr><td>Zugriffs- und Änderungsprotokoll</td><td>⚠ Offen</td></tr><tr><td>Löschkonzept + Aufbewahrungsfristen</td><td>⚠ Offen</td></tr><tr><td>Auftragsverarbeitungsvertrag (AVV)</td><td>⚠ Offen</td></tr><tr><td>Verarbeitungsverzeichnis (VVT)</td><td>⚠ Offen</td></tr><tr><td>Datenschutz-Folgenabschätzung (DSFA)</td><td>⚠ Offen</td></tr></table>

### Klasse 4 — Streng vertraulich

Besondere Kategorien (Art. 9 DSGVO) und Zugangsdaten.

**Beispiele:** API-Keys, Passwort-Hashes, Vertragsdaten

<table id="bkmrk-ma%C3%9Fnahmestatussecret"><tr><th>Maßnahme</th><th>Status</th></tr><tr><td>Secrets-Manager aktiv</td><td>✓ Umgesetzt</td></tr><tr><td>Keine Klartextspeicherung</td><td>✓ Umgesetzt</td></tr><tr><td>Zugriff auf Minimum beschränkt</td><td>✓ Umgesetzt</td></tr><tr><td>Separates Audit-Log</td><td>⚠ Offen</td></tr><tr><td>Regelmäßige Credential-Rotation</td><td>⚠ Offen</td></tr></table>

# Governance-Dokumente Übersicht

Welche Governance-Dokumente brauchen wir — und was ist schon vorhanden? Priorisierung: DSGVO-Pflichtdokumente zuerst, dann Sicherheit, dann Betrieb.

<table id="bkmrk-dokumentstatuswo-%2F-w"><thead><tr><th>Dokument</th><th>Status</th><th>Wo / Was fehlt</th></tr></thead><tbody><tr><td colspan="3" style="background:#f8f7ff;font-weight:600;font-size:12px;padding:6px 8px">DSGVO / Datenschutz</td></tr><tr><td style="font-weight:500">Datenklassifizierung</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Vorhanden</span></td><td style="font-size:12px;color:#6b7280">[Datenklassifizierung](https://docs.empennage.de/books/it-organisation/page/datenklassifizierung)</td></tr><tr><td style="font-weight:500">Verarbeitungsverzeichnis (VVT)</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Entwurf</span></td><td style="font-size:12px;color:#6b7280">[VVT-Eintrag Schulfunk](https://docs.empennage.de/books/it-organisation/page/verzeichnis-von-verarbeitungstatigkeiten-eintrag) — vervollständigen</td></tr><tr><td style="font-weight:500">AVV (Auftragsverarbeitung)</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Entwurf</span></td><td style="font-size:12px;color:#6b7280">[AVV-Vorlage](https://docs.empennage.de/books/it-organisation/page/auftragsverarbeitungsvertrag-avv) — mit netcup + Anthropic abschließen</td></tr><tr><td style="font-weight:500">Eltern-Info (Art. 13 DSGVO)</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Entwurf</span></td><td style="font-size:12px;color:#6b7280">[Eltern-Info-Brief](https://docs.empennage.de/books/it-organisation/page/eltern-info-brief-art-13-dsgvo) — Vorlage vorhanden, noch nicht versandt</td></tr><tr><td style="font-weight:500">Datenschutz-Folgenabschätzung (DPIA)</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Pflicht bei Verarbeitung von Schülerdaten — anlegen</td></tr><tr><td style="font-weight:500">Datenschutzerklärung (Website)</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Für schulfunk.app und empennage.de erstellen</td></tr><tr><td colspan="3" style="background:#f8f7ff;font-weight:600;font-size:12px;padding:6px 8px">Informationssicherheit</td></tr><tr><td style="font-weight:500">Informationssicherheitsrichtlinie (ISR)</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Übergeordnetes Dokument — Schutzziele, Scope, Verantwortlichkeiten</td></tr><tr><td style="font-weight:500">Security Governance</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Rollen, Eskalation, Incident-Klassifikation</td></tr><tr><td style="font-weight:500">Passwortrichtlinie</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Mindestanforderungen, MFA-Pflicht, Rotation</td></tr><tr><td style="font-weight:500">Zugangskontrollkonzept</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Wer darf was — Rollen, Rechte, Onboarding/Offboarding</td></tr><tr><td style="font-weight:500">Netzwerkkonzept</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Infrastruktur-Übersicht, Segmentierung, Firewall-Regeln</td></tr><tr><td style="font-weight:500">Backup-Konzept</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Backup-Strategie für VPS, BookStack, n8n</td></tr><tr><td style="font-weight:500">Incident Response Plan</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Was tun bei Datenpanne — Meldefrist 72h (Art. 33 DSGVO)</td></tr><tr><td colspan="3" style="background:#f8f7ff;font-weight:600;font-size:12px;padding:6px 8px">Betrieb &amp; Organisation</td></tr><tr><td style="font-weight:500">Dokumentenrichtlinie</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Wie werden Dokumente in BookStack erstellt, versioniert, archiviert</td></tr><tr><td style="font-weight:500">Change Management</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Wie werden Änderungen an Produkt/Infra freigegeben</td></tr><tr><td style="font-weight:500">Business Continuity / Notfallplan</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Fehlt</span></td><td style="font-size:12px;color:#6b7280">Was passiert bei Serverausfall, Krankheit des Gründers</td></tr><tr><td style="font-weight:500">IT-Rollen &amp; Verantwortlichkeiten</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Vorhanden</span></td><td style="font-size:12px;color:#6b7280">[IT-Rollen](https://docs.empennage.de/books/it-organisation/page/it-rollen) — aktuell</td></tr><tr><td style="font-weight:500">Compliance-Status</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Vorhanden</span></td><td style="font-size:12px;color:#6b7280">[Compliance-Status](https://docs.empennage.de/books/it-organisation/page/compliance-status) — monatlich aktualisiert</td></tr></tbody></table>

## Prioritäten

1. **DPIA** (Datenschutz-Folgenabschätzung) — vor Produktivbetrieb mit Schülerdaten Pflicht
2. **Incident Response Plan** — 72h-Meldefrist bei Datenpanne ist knapp
3. **Datenschutzerklärung** — vor Launch auf schulfunk.app
4. **Backup-Konzept** — VPS-Daten aktuell ungesichert
5. **Dokumentenrichtlinie** — wie BookStack genutzt wird, für CIO-Demos relevant

*Stand: Mai 2026 · wird manuell gepflegt.*

# Regulatorischer Rahmen (Gesetze & Normen)

Welche Gesetze, Normen und Regelwerke treffen auf Empennage GmbH / Schulfunk zu? Stand: Mai 2026. **Kein Rechtsrat — bei Unsicherheiten Anwalt konsultieren.**

<table id="bkmrk-regelwerkstatusbedeu"><thead><tr><th>Regelwerk</th><th>Status</th><th>Bedeutung für Schulfunk</th></tr></thead><tbody><tr><td colspan="3" style="background:#f8f7ff;font-weight:600;font-size:12px;padding:6px 8px">Datenschutz &amp; Privatsphäre</td></tr><tr><td style="font-weight:500;white-space:nowrap">DSGVO (EU 2016/679)</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Trifft zu</span></td><td style="font-size:12px;color:#374151">Kerngesetz. Verarbeitung von Schüler-, Eltern- und Lehrerdaten. Gilt ab erstem Nutzer.</td></tr><tr><td style="font-weight:500;white-space:nowrap">BDSG (Bundesdatenschutzgesetz)</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Trifft zu</span></td><td style="font-size:12px;color:#374151">Deutsche Ausführung der DSGVO. Gilt parallel.</td></tr><tr><td style="font-weight:500;white-space:nowrap">TTDSG (Telekommunikation-Telemedien)</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Trifft zu</span></td><td style="font-size:12px;color:#374151">Gilt für Online-Dienste, Cookies, App-Tracking. Relevant ab Launch schulfunk.app.</td></tr><tr><td style="font-weight:500;white-space:nowrap">Datenschutzrecht NRW (DSG NRW)</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Trifft zu</span></td><td style="font-size:12px;color:#374151">OGS Monte Bonn liegt in NRW. Schulen unterliegen DSG NRW + Schulgesetz NRW § 120.</td></tr><tr><td colspan="3" style="background:#f8f7ff;font-weight:600;font-size:12px;padding:6px 8px">KI &amp; Digitale Dienste</td></tr><tr><td style="font-weight:500;white-space:nowrap">EU AI Act (VO 2024/1689)</td><td><span style="background:#FDEAEA;color:#A32D2D;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Achtung</span></td><td style="font-size:12px;color:#374151">**Hochrisiko-KI!** Annex III klassifiziert KI-Systeme in Bildungseinrichtungen als Hochrisiko. Betrifft Schulfunk sobald KI-Features für Schüler eingesetzt werden. Anforderungen: Konformitätsbewertung, Transparenz, menschliche Aufsicht, Logging.</td></tr><tr><td style="font-weight:500;white-space:nowrap">EU Digital Services Act (DSA)</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Beobachten</span></td><td style="font-size:12px;color:#374151">Ab 17 Mio. Nutzern/Monat in der EU als 'Very Large Platform'. Jetzt nicht relevant, aber Grundanforderungen (Meldepflicht illegaler Inhalte) gelten bereits.</td></tr><tr><td style="font-weight:500;white-space:nowrap">EU Data Act (2023/2854)</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Beobachten</span></td><td style="font-size:12px;color:#374151">Regelt Datenzugang und -portabilität. Relevant wenn Schulen ihre Daten aus Schulfunk exportieren wollen.</td></tr><tr><td colspan="3" style="background:#f8f7ff;font-weight:600;font-size:12px;padding:6px 8px">Informationssicherheit</td></tr><tr><td style="font-weight:500;white-space:nowrap">NIS2 (EU 2022/2555 / NIS2UmsuCG)</td><td><span style="background:#f3f4f6;color:#6b7280;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Nicht jetzt</span></td><td style="font-size:12px;color:#374151">Gilt ab 50 MA oder €10M Umsatz für 'wichtige Einrichtungen'. Bildungssektor nicht direkt gelistet. **Jetzt nicht verpflichtend** — aber öffentliche Auftraggeber fordern NIS2-Konformität oft vertraglich.</td></tr><tr><td style="font-weight:500;white-space:nowrap">BSI IT-Grundschutz</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Beobachten</span></td><td style="font-size:12px;color:#374151">Nicht gesetzlich verpflichtend für Privatunternehmen, aber **de-facto Standard für öffentliche Auftraggeber**. Schulen und Kommunen erwarten BSI-Konformität von IT-Dienstleistern. Relevant für Vertrieb.</td></tr><tr><td style="font-weight:500;white-space:nowrap">ISO/IEC 27001</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Beobachten</span></td><td style="font-size:12px;color:#374151">Internationale Norm für ISMS. Nicht verpflichtend, aber Zertifizierung erhöht Vertrauen bei Schulträgern und Kommunen erheblich. Aufbau auf BSI Grundschutz möglich.</td></tr><tr><td style="font-weight:500;white-space:nowrap">KRITIS (BSI-Gesetz §8a)</td><td><span style="background:#f3f4f6;color:#6b7280;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Nicht jetzt</span></td><td style="font-size:12px;color:#374151">Gilt erst ab sehr hohen Schwellenwerten (z.B. 500.000 betroffene Personen). Nicht relevant.</td></tr><tr><td colspan="3" style="background:#f8f7ff;font-weight:600;font-size:12px;padding:6px 8px">Medien &amp; Urheberrecht</td></tr><tr><td style="font-weight:500;white-space:nowrap">Jugendmedienschutz-Staatsvertrag (JMStV)</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Trifft zu</span></td><td style="font-size:12px;color:#374151">**Relevant!** Schulfunk produziert Medieninhalte für/mit Minderjährigen. Jugendschutzbeauftragter ggf. nötig ab bestimmter Reichweite. Inhalte müssen altersgerecht sein.</td></tr><tr><td style="font-weight:500;white-space:nowrap">Urheberrechtsgesetz (UrhG)</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Trifft zu</span></td><td style="font-size:12px;color:#374151">Schüler erstellen Audioinhalte (Urheber!). Einwilligungen der Eltern nötig. Musiknutzung in Beiträgen (GEMA). Klären wer die Rechte an Sendungen hält.</td></tr><tr><td style="font-weight:500;white-space:nowrap">Rundfunkrecht / MStV</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Beobachten</span></td><td style="font-size:12px;color:#374151">Medienstaatsvertrag könnte greifen wenn Schulfunk als 'Rundfunk' eingestuft wird (Linearität, Breitenwirkung). Bisher eher nicht — aber prüfen lassen.</td></tr><tr><td colspan="3" style="background:#f8f7ff;font-weight:600;font-size:12px;padding:6px 8px">Sonstige</td></tr><tr><td style="font-weight:500;white-space:nowrap">GoBD (Grundsätze ordnungsmäßiger Buchführung)</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Trifft zu</span></td><td style="font-size:12px;color:#374151">Gilt für alle deutschen Unternehmen. Buchführung, Aufbewahrungspflichten.</td></tr><tr><td style="font-weight:500;white-space:nowrap">Schulgesetz NRW (§ 120 SchulG NRW)</td><td><span style="background:#E1F5EE;color:#085041;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Trifft zu</span></td><td style="font-size:12px;color:#374151">Regelt Datenverarbeitung durch Schulen und ihre Dienstleister. Schulfunk als Auftragsverarbeiter muss konform sein.</td></tr><tr><td style="font-weight:500;white-space:nowrap">Barrierefreiheitsstärkungsgesetz (BFSG)</td><td><span style="background:#FAEEDA;color:#633806;padding:1px 7px;border-radius:4px;font-size:11px;font-weight:600;white-space:nowrap">Beobachten</span></td><td style="font-size:12px;color:#374151">Ab Juni 2025 für digitale Produkte. Öffentliche Schulen erwarten barrierefreie Software. Betrifft schulfunk.app.</td></tr></tbody></table>

## Die wichtigsten Sofortmaßnahmen

1. **EU AI Act:** Sobald KI-Features für Schüler → Hochrisiko-Konformität prüfen. Kein AI-Feature ohne menschliche Aufsicht und Logging.
2. **JMStV:** Eltern-Einwilligung für Medienproduktion mit Minderjährigen dokumentieren.
3. **UrhG:** Klären wer Rechte an Schüler-Produktionen hält. Eltern-Einwilligung + Nutzungsrechte.
4. **DSG NRW / SchulG NRW § 120:** AVV mit OGS Monte Bonn abschließen bevor Pilotstart.
5. **TTDSG:** Cookie-Banner und Datenschutzerklärung vor Launch schulfunk.app.

## Strategische Hinweise

- **BSI Grundschutz** ist kein Gesetz, aber Kommunen und Schulträger fragen danach. Frühzeitig aufbauen = Vertriebsvorteil.
- **NIS2** trifft Empennage heute nicht direkt — aber Schulen als öffentliche Stellen unterliegen ggf. NIS2 und fordern Konformität von Dienstleistern vertraglich.
- **EU AI Act Hochrisiko** ist der größte strategische Einfluss: KI in Bildung = hochreguliert. Das kann USP sein ("wir sind compliant") oder Bremse.

*Stand: Mai 2026 · Quellen: DSGVO, NIS2UmsuCG, EU AI Act, JMStV, SchulG NRW. Kein Rechtsrat.*

# Informationssicherheitsrichtlinie (IS-Policy)

<callout id="bkmrk-dieses-dokument-ist-" type="info">Dieses Dokument ist die oberste Richtlinie der Informationssicherheits- und Datenschutz-Governance der Empennage GmbH. Alle nachgeordneten Richtlinien, Konzepte und Verfahren leiten sich hieraus ab. </callout>## 1. Geltungsbereich

Diese Richtlinie gilt für:

- **Organisation:** Empennage GmbH und alle zukünftigen Mitarbeitenden, Auftragnehmer und Dienstleister
- **Produkte:** Schulfunk (schulfunk.app) und alle weiteren Empennage-Produkte
- **Systeme:** Alle IT-Systeme, Cloud-Dienste und Infrastruktur (netcup VPS, Hetzner, SaaS-Dienste)
- **Daten:** Alle verarbeiteten personenbezogenen und geschäftlichen Daten

## 2. Schutzziele

<table id="bkmrk-zieldefinitionbedeut"><thead><tr><th>Ziel</th><th>Definition</th><th>Bedeutung für Schulfunk</th></tr></thead><tbody><tr><td>**Vertraulichkeit**</td><td>Daten nur für Befugte zugänglich</td><td>Schüler-, Eltern- und Lehrerdaten dürfen nicht unbefugt eingesehen werden</td></tr><tr><td>**Integrität**</td><td>Daten korrekt und unverändert</td><td>Sendungsinhalte und Nutzerprofile dürfen nicht manipuliert werden</td></tr><tr><td>**Verfügbarkeit**</td><td>Systeme zugänglich wenn gebraucht</td><td>Schulfunk-Plattform muss während Schulzeiten erreichbar sein</td></tr><tr><td>**Transparenz**</td><td>Verarbeitung nachvollziehbar</td><td>Schulen und Eltern müssen verstehen was mit Daten passiert</td></tr></tbody></table>

## 3. Rechtlicher Rahmen

Die Informationssicherheits-Governance von Empennage orientiert sich an folgenden Regelwerken (vollständige Übersicht: [Regulatorischer Rahmen](/books/it-organisation/page/regulatorischer-rahmen-gesetze-normen)):

<table id="bkmrk-regelwerkrelevanz-ds"><thead><tr><th>Regelwerk</th><th>Relevanz</th></tr></thead><tbody><tr><td>DSGVO / BDSG / TTDSG</td><td>Verpflichtend — Datenschutz-Grundlage</td></tr><tr><td>DSG NRW / SchulG NRW § 120</td><td>Verpflichtend — für Pilotbetrieb in NRW</td></tr><tr><td>EU AI Act (Hochrisiko Bildung)</td><td>Verpflichtend — sobald KI-Features für Schüler</td></tr><tr><td>JMStV / UrhG</td><td>Verpflichtend — Medienproduktion mit Minderjährigen</td></tr><tr><td>BSI IT-Grundschutz</td><td>Angestrebt — für Vertrauen bei öffentlichen Auftraggebern</td></tr><tr><td>ISO/IEC 27001</td><td>Langfristiges Ziel — ab erster Ausschreibung relevant</td></tr></tbody></table>

## 4. Verantwortlichkeiten

<table id="bkmrk-rollepersonaufgaben-"><thead><tr><th>Rolle</th><th>Person</th><th>Aufgaben</th></tr></thead><tbody><tr><td>Geschäftsführung / CIO</td><td>Philipp Wolters</td><td>Gesamtverantwortung, Budgets, strategische Entscheidungen, Unterzeichnung dieser Richtlinie</td></tr><tr><td>Datenschutz (ohne formalen DSB-Titel)</td><td>Philipp Wolters</td><td>VVT, AVV, DPIA, Einwilligungen, Meldepflichten. Kein formaler DSB nötig (&lt;20 MA, Art. 37 DSGVO)</td></tr><tr><td>Security Officer</td><td>Philipp Wolters</td><td>Technische Schutzmaßnahmen, Incident Response, Schwachstellenmanagement</td></tr><tr><td>Compliance-Monitoring</td><td>n8n-Agent (automatisiert)</td><td>Monatlicher Compliance-Report in BookStack — siehe [Compliance-Status](/books/it-organisation/page/compliance-status)</td></tr></tbody></table>

*Vollständige Rollenübersicht: [IT-Rollen](/books/it-organisation/page/it-rollen)*

## 5. Grundsätze

1. **Privacy by Design:** Datenschutz wird von Anfang an in Produkte und Prozesse eingebaut, nicht nachträglich ergänzt.
2. **Minimalprinzip:** Es werden nur die Daten erhoben, die für den jeweiligen Zweck zwingend erforderlich sind.
3. **Menschliche Aufsicht bei KI:** Kein KI-System trifft autonom Entscheidungen über Minderjährige. Jede KI-Funktion erfordert menschliche Kontrollmöglichkeit (EU AI Act).
4. **Need-to-know:** Zugriff auf Daten nur für Personen/Systeme die ihn für ihre Aufgabe benötigen.
5. **Dokumentationspflicht:** Alle Verarbeitungstätigkeiten, Sicherheitsvorfälle und Änderungen werden dokumentiert.
6. **Kontinuierliche Verbesserung:** Monatliches Monitoring, jährliche Überprüfung dieser Richtlinie.

## 6. Nachgeordnete Dokumente

<table id="bkmrk-dokumentzweckstatus-"><thead><tr><th>Dokument</th><th>Zweck</th><th>Status</th></tr></thead><tbody><tr><td>[Regulatorischer Rahmen](/books/it-organisation/page/regulatorischer-rahmen-gesetze-normen)</td><td>Welche Gesetze und Normen gelten</td><td>✅ Vorhanden</td></tr><tr><td>[Datenklassifizierung](/books/it-organisation/page/datenklassifizierung)</td><td>Kategorisierung und Schutzmaßnahmen nach Datensensitivität</td><td>✅ Vorhanden</td></tr><tr><td>[Verarbeitungsverzeichnis (VVT)](/books/it-organisation/page/verzeichnis-von-verarbeitungstatigkeiten-eintrag)</td><td>Art. 30 DSGVO — alle Verarbeitungstätigkeiten</td><td>🔶 Entwurf</td></tr><tr><td>[AVV](/books/it-organisation/page/auftragsverarbeitungsvertrag-avv)</td><td>Art. 28 DSGVO — Verträge mit Auftragsverarbeitern</td><td>🔶 Entwurf</td></tr><tr><td>[Eltern-Info (Art. 13)](/books/it-organisation/page/eltern-info-brief-art-13-dsgvo)</td><td>Informationspflicht gegenüber Erziehungsberechtigten</td><td>🔶 Entwurf</td></tr><tr><td>[Governance-Dokumente Übersicht](/books/it-organisation/page/governance-dokumente-ubersicht)</td><td>Alle noch fehlenden Dokumente mit Priorität</td><td>✅ Vorhanden</td></tr><tr><td>Datenschutz-Folgenabschätzung (DPIA)</td><td>Art. 35 DSGVO — Pflicht vor Schülerdaten-Verarbeitung</td><td>⚠️ Fehlt</td></tr><tr><td>Incident Response Plan</td><td>Vorgehen bei Datenpannen — 72h-Meldefrist</td><td>⚠️ Fehlt</td></tr><tr><td>Security Governance</td><td>Zugangskontrolle, Passwortrichtlinie, Netzwerkkonzept</td><td>⚠️ Fehlt</td></tr><tr><td>Backup-Konzept</td><td>Datensicherung VPS und Dienste</td><td>⚠️ Fehlt</td></tr><tr><td>Dokumentenrichtlinie</td><td>Wie Dokumente in BookStack erstellt und gepflegt werden</td><td>⚠️ Fehlt</td></tr></tbody></table>

## 7. Verpflichtung der Geschäftsführung

Ich, Philipp Wolters, Geschäftsführer der Empennage GmbH, verpflichte mich zur Umsetzung und kontinuierlichen Verbesserung dieser Informationssicherheits- und Datenschutz-Governance. Informationssicherheit und Datenschutz sind strategische Unternehmensziele und Grundlage des Vertrauens unserer Kunden — insbesondere der Schulen und Erziehungsberechtigten.

<table id="bkmrk-datum%3A12.-mai-2026-v"><tbody><tr><td>**Datum:**</td><td>12. Mai 2026</td></tr><tr><td>**Version:**</td><td>1.0</td></tr><tr><td>**Nächste Überprüfung:**</td><td>Mai 2027 (jährlich)</td></tr><tr><td>**Unterzeichnet:**</td><td>Philipp Wolters, Geschäftsführer</td></tr></tbody></table>