IT-Organisation

Rollen, Compliance, Finanzen — gepflegt durch den Empennage IT-Agenten

Rollen & Übersichten

Rollen & Übersichten

IT-Rollen

Übersicht der IT-Rollen — wer übernimmt was: Agent (automatisiert) oder Philipp (manuell). Stand: Mai 2026.

RolleAufgabenTrägerNotiz / Link
Phase 1 · Jetzt — Compliance & Datenschutz
Datenschutz (ehem. DSB)Kein formaler DSB nötig (<20 MA). Datenschutz-Aufgaben, VVT, TOMs, AVVPhilippArt. 37 DSGVO: GF kann nicht DSB sein → Aufgabe ohne Titel
Compliance & AuditAudit-Trails, Nachweisführung, monatlicher Compliance-ReportAgentn8n-Workflow aktiv (Template-basiert, später +Claude)
Finanzen & ControllingKostensicht, Break-even-Tracking, BudgetüberwachungAgentn8n + Budgetüberwachung
Security OfficerPolicy-Checks, Schwachstellen, IncidentsPhilippBis erste Kunden: Philipp. Dann Agent-Unterstützung
IT-Strategie (CIO)Budgets, Technologieentscheidungen, ProduktvisionPhilippImmer Philipp
Phase 2 · Produkt — Onboarding & Administration
Schul-OnboardingNeue Schulen einrichten, Checklisten, FreigabenAgentn8n-Workflow geplant
ZugangsverwaltungAccounts, Rollen, Lizenzen, Off-boardingAgentn8n-Workflow geplant
DokumentationHandbücher, Prozesse, WissensmanagementAgentBookStack auf docs.empennage.de
Vendor ManagementVerträge, SLAs, LieferantenauswahlPhilippPhilipp — strategische Entscheidungen
Phase 3 · Wachstum — Support & Betrieb
Helpdesk / SupportTicket-Triage, Erstreaktion, WeiterleitungAgentn8n-Workflow geplant
DevOps / BetriebDeployments, Monitoring, AlertsAgentTraefik + Docker + n8n auf netcup VPS
Reporting & MetrikenMonatliche Reports, KPIs, KostensichtAgentn8n-Workflow geplant

Aktualisierung: manuell bei Rollenwechsel. DSB-Hinweis: Kein formaler DSB erforderlich (DSGVO Art. 37) — Datenschutzaufgaben werden ohne Titel durch Philipp Wolters wahrgenommen.

Compliance & DSGVO

Compliance & DSGVO

Compliance-Status

Automatisch generiert am 12.05.2026 um 03:07 Uhr · Monatlicher Compliance-Check (Template-basiert) · Audit-Log

DSGVO-Compliance-Checkliste

RechtsgrundlageThemaStatusWo / Was fehlt
Art. 5 DSGVODatenklassifizierungOKDatenklassifizierung — 4 Klassen dokumentiert
Art. 13/14InformationspflichtenOffenErstellen: Eltern-Info-Brief (Art. 13) — Vorlage vorhanden, noch nicht versandt
Art. 25 DSGVOPrivacy by DesignOffenDatenschutz-Folgenabschätzung fehlt — im Kapitel Compliance anlegen
Art. 28 DSGVOAuftragsverarbeitungTeilweiseAVV-Vorlage vorhanden — mit netcup + Anthropic abschließen
Art. 30 DSGVOVerarbeitungsverzeichnisTeilweiseVVT-Eintrag Schulfunk — Vorlage vorhanden, vervollständigen
Art. 32 DSGVOTOMsTeilweiseDatenklassifizierung definiert Maßnahmen — technische Umsetzung prüfen
Art. 37 DSGVODatenschutzbeauftragterOKKein DSB erforderlich (Startup <20 MA, keine großmaßstäbige Verarbeitung). Datenschutz-Aufgaben: Philipp Wolters (Gründer). GF kann nicht formaler DSB sein (Interessenkonflikt Art. 38 Abs. 6).

Legende

Wird monatlich am 1. des Monats automatisch aktualisiert (n8n). · Audit-Log ansehen

Compliance & DSGVO

Audit-Log

DatumAktionMethodeStatus
12.05.2026Monatliches Compliance-MonitoringTemplate (ohne KI)Abgeschlossen
Compliance & DSGVO

Datenklassifizierung

Datenklassifizierung Empennage

Letzte Aktualisierung: 2026-05-12 | Verantwortlich: Philipp Wolters (DSB)

Klasse 1 — Öffentlich

Keine Einschränkungen, öffentlich zugänglich.

Beispiele: Website-Inhalte, Produktbeschreibungen, Pressemitteilungen

MaßnahmeStatus
Kein besonderer Schutz erforderlich✓ Umgesetzt
Versionskontrolle✓ Umgesetzt
Markierung als Öffentlich⚠ Offen

Klasse 2 — Intern

Nur für Mitarbeitende und autorisierte Partner.

Beispiele: Betriebliche Prozesse, Kostendaten, interne Kommunikation

MaßnahmeStatus
Zugriffskontrolle (Login)✓ Umgesetzt
Verschlüsselung in Transit (HTTPS)✓ Umgesetzt
Markierung als Intern⚠ Offen
Löschfrist definiert⚠ Offen

Klasse 3 — Vertraulich (personenbezogen)

DSGVO-relevante personenbezogene Daten.

Beispiele: Schülernamen, Elterndaten, Lehrerdaten, Kommunikationsinhalte

MaßnahmeStatus
Verschlüsselung at-rest + in-transit✓ Umgesetzt
Zugriffs- und Änderungsprotokoll⚠ Offen
Löschkonzept + Aufbewahrungsfristen⚠ Offen
Auftragsverarbeitungsvertrag (AVV)⚠ Offen
Verarbeitungsverzeichnis (VVT)⚠ Offen
Datenschutz-Folgenabschätzung (DSFA)⚠ Offen

Klasse 4 — Streng vertraulich

Besondere Kategorien (Art. 9 DSGVO) und Zugangsdaten.

Beispiele: API-Keys, Passwort-Hashes, Vertragsdaten

MaßnahmeStatus
Secrets-Manager aktiv✓ Umgesetzt
Keine Klartextspeicherung✓ Umgesetzt
Zugriff auf Minimum beschränkt✓ Umgesetzt
Separates Audit-Log⚠ Offen
Regelmäßige Credential-Rotation⚠ Offen
Compliance & DSGVO

Governance-Dokumente Übersicht

Welche Governance-Dokumente brauchen wir — und was ist schon vorhanden? Priorisierung: DSGVO-Pflichtdokumente zuerst, dann Sicherheit, dann Betrieb.

DokumentStatusWo / Was fehlt
DSGVO / Datenschutz
DatenklassifizierungVorhandenDatenklassifizierung
Verarbeitungsverzeichnis (VVT)EntwurfVVT-Eintrag Schulfunk — vervollständigen
AVV (Auftragsverarbeitung)EntwurfAVV-Vorlage — mit netcup + Anthropic abschließen
Eltern-Info (Art. 13 DSGVO)EntwurfEltern-Info-Brief — Vorlage vorhanden, noch nicht versandt
Datenschutz-Folgenabschätzung (DPIA)FehltPflicht bei Verarbeitung von Schülerdaten — anlegen
Datenschutzerklärung (Website)FehltFür schulfunk.app und empennage.de erstellen
Informationssicherheit
Informationssicherheitsrichtlinie (ISR)FehltÜbergeordnetes Dokument — Schutzziele, Scope, Verantwortlichkeiten
Security GovernanceFehltRollen, Eskalation, Incident-Klassifikation
PasswortrichtlinieFehltMindestanforderungen, MFA-Pflicht, Rotation
ZugangskontrollkonzeptFehltWer darf was — Rollen, Rechte, Onboarding/Offboarding
NetzwerkkonzeptFehltInfrastruktur-Übersicht, Segmentierung, Firewall-Regeln
Backup-KonzeptFehltBackup-Strategie für VPS, BookStack, n8n
Incident Response PlanFehltWas tun bei Datenpanne — Meldefrist 72h (Art. 33 DSGVO)
Betrieb & Organisation
DokumentenrichtlinieFehltWie werden Dokumente in BookStack erstellt, versioniert, archiviert
Change ManagementFehltWie werden Änderungen an Produkt/Infra freigegeben
Business Continuity / NotfallplanFehltWas passiert bei Serverausfall, Krankheit des Gründers
IT-Rollen & VerantwortlichkeitenVorhandenIT-Rollen — aktuell
Compliance-StatusVorhandenCompliance-Status — monatlich aktualisiert

Prioritäten

  1. DPIA (Datenschutz-Folgenabschätzung) — vor Produktivbetrieb mit Schülerdaten Pflicht
  2. Incident Response Plan — 72h-Meldefrist bei Datenpanne ist knapp
  3. Datenschutzerklärung — vor Launch auf schulfunk.app
  4. Backup-Konzept — VPS-Daten aktuell ungesichert
  5. Dokumentenrichtlinie — wie BookStack genutzt wird, für CIO-Demos relevant

Stand: Mai 2026 · wird manuell gepflegt.

Compliance & DSGVO

Regulatorischer Rahmen (Gesetze & Normen)

Welche Gesetze, Normen und Regelwerke treffen auf Empennage GmbH / Schulfunk zu? Stand: Mai 2026. Kein Rechtsrat — bei Unsicherheiten Anwalt konsultieren.

RegelwerkStatusBedeutung für Schulfunk
Datenschutz & Privatsphäre
DSGVO (EU 2016/679)Trifft zuKerngesetz. Verarbeitung von Schüler-, Eltern- und Lehrerdaten. Gilt ab erstem Nutzer.
BDSG (Bundesdatenschutzgesetz)Trifft zuDeutsche Ausführung der DSGVO. Gilt parallel.
TTDSG (Telekommunikation-Telemedien)Trifft zuGilt für Online-Dienste, Cookies, App-Tracking. Relevant ab Launch schulfunk.app.
Datenschutzrecht NRW (DSG NRW)Trifft zuOGS Monte Bonn liegt in NRW. Schulen unterliegen DSG NRW + Schulgesetz NRW § 120.
KI & Digitale Dienste
EU AI Act (VO 2024/1689)AchtungHochrisiko-KI! Annex III klassifiziert KI-Systeme in Bildungseinrichtungen als Hochrisiko. Betrifft Schulfunk sobald KI-Features für Schüler eingesetzt werden. Anforderungen: Konformitätsbewertung, Transparenz, menschliche Aufsicht, Logging.
EU Digital Services Act (DSA)BeobachtenAb 17 Mio. Nutzern/Monat in der EU als 'Very Large Platform'. Jetzt nicht relevant, aber Grundanforderungen (Meldepflicht illegaler Inhalte) gelten bereits.
EU Data Act (2023/2854)BeobachtenRegelt Datenzugang und -portabilität. Relevant wenn Schulen ihre Daten aus Schulfunk exportieren wollen.
Informationssicherheit
NIS2 (EU 2022/2555 / NIS2UmsuCG)Nicht jetztGilt ab 50 MA oder €10M Umsatz für 'wichtige Einrichtungen'. Bildungssektor nicht direkt gelistet. Jetzt nicht verpflichtend — aber öffentliche Auftraggeber fordern NIS2-Konformität oft vertraglich.
BSI IT-GrundschutzBeobachtenNicht gesetzlich verpflichtend für Privatunternehmen, aber de-facto Standard für öffentliche Auftraggeber. Schulen und Kommunen erwarten BSI-Konformität von IT-Dienstleistern. Relevant für Vertrieb.
ISO/IEC 27001BeobachtenInternationale Norm für ISMS. Nicht verpflichtend, aber Zertifizierung erhöht Vertrauen bei Schulträgern und Kommunen erheblich. Aufbau auf BSI Grundschutz möglich.
KRITIS (BSI-Gesetz §8a)Nicht jetztGilt erst ab sehr hohen Schwellenwerten (z.B. 500.000 betroffene Personen). Nicht relevant.
Medien & Urheberrecht
Jugendmedienschutz-Staatsvertrag (JMStV)Trifft zuRelevant! Schulfunk produziert Medieninhalte für/mit Minderjährigen. Jugendschutzbeauftragter ggf. nötig ab bestimmter Reichweite. Inhalte müssen altersgerecht sein.
Urheberrechtsgesetz (UrhG)Trifft zuSchüler erstellen Audioinhalte (Urheber!). Einwilligungen der Eltern nötig. Musiknutzung in Beiträgen (GEMA). Klären wer die Rechte an Sendungen hält.
Rundfunkrecht / MStVBeobachtenMedienstaatsvertrag könnte greifen wenn Schulfunk als 'Rundfunk' eingestuft wird (Linearität, Breitenwirkung). Bisher eher nicht — aber prüfen lassen.
Sonstige
GoBD (Grundsätze ordnungsmäßiger Buchführung)Trifft zuGilt für alle deutschen Unternehmen. Buchführung, Aufbewahrungspflichten.
Schulgesetz NRW (§ 120 SchulG NRW)Trifft zuRegelt Datenverarbeitung durch Schulen und ihre Dienstleister. Schulfunk als Auftragsverarbeiter muss konform sein.
Barrierefreiheitsstärkungsgesetz (BFSG)BeobachtenAb Juni 2025 für digitale Produkte. Öffentliche Schulen erwarten barrierefreie Software. Betrifft schulfunk.app.

Die wichtigsten Sofortmaßnahmen

  1. EU AI Act: Sobald KI-Features für Schüler → Hochrisiko-Konformität prüfen. Kein AI-Feature ohne menschliche Aufsicht und Logging.
  2. JMStV: Eltern-Einwilligung für Medienproduktion mit Minderjährigen dokumentieren.
  3. UrhG: Klären wer Rechte an Schüler-Produktionen hält. Eltern-Einwilligung + Nutzungsrechte.
  4. DSG NRW / SchulG NRW § 120: AVV mit OGS Monte Bonn abschließen bevor Pilotstart.
  5. TTDSG: Cookie-Banner und Datenschutzerklärung vor Launch schulfunk.app.

Strategische Hinweise

Stand: Mai 2026 · Quellen: DSGVO, NIS2UmsuCG, EU AI Act, JMStV, SchulG NRW. Kein Rechtsrat.

Compliance & DSGVO

Informationssicherheitsrichtlinie (IS-Policy)

Dieses Dokument ist die oberste Richtlinie der Informationssicherheits- und Datenschutz-Governance der Empennage GmbH. Alle nachgeordneten Richtlinien, Konzepte und Verfahren leiten sich hieraus ab.

1. Geltungsbereich

Diese Richtlinie gilt für:

2. Schutzziele

ZielDefinitionBedeutung für Schulfunk
VertraulichkeitDaten nur für Befugte zugänglichSchüler-, Eltern- und Lehrerdaten dürfen nicht unbefugt eingesehen werden
IntegritätDaten korrekt und unverändertSendungsinhalte und Nutzerprofile dürfen nicht manipuliert werden
VerfügbarkeitSysteme zugänglich wenn gebrauchtSchulfunk-Plattform muss während Schulzeiten erreichbar sein
TransparenzVerarbeitung nachvollziehbarSchulen und Eltern müssen verstehen was mit Daten passiert

3. Rechtlicher Rahmen

Die Informationssicherheits-Governance von Empennage orientiert sich an folgenden Regelwerken (vollständige Übersicht: Regulatorischer Rahmen):

RegelwerkRelevanz
DSGVO / BDSG / TTDSGVerpflichtend — Datenschutz-Grundlage
DSG NRW / SchulG NRW § 120Verpflichtend — für Pilotbetrieb in NRW
EU AI Act (Hochrisiko Bildung)Verpflichtend — sobald KI-Features für Schüler
JMStV / UrhGVerpflichtend — Medienproduktion mit Minderjährigen
BSI IT-GrundschutzAngestrebt — für Vertrauen bei öffentlichen Auftraggebern
ISO/IEC 27001Langfristiges Ziel — ab erster Ausschreibung relevant

4. Verantwortlichkeiten

RollePersonAufgaben
Geschäftsführung / CIOPhilipp WoltersGesamtverantwortung, Budgets, strategische Entscheidungen, Unterzeichnung dieser Richtlinie
Datenschutz (ohne formalen DSB-Titel)Philipp WoltersVVT, AVV, DPIA, Einwilligungen, Meldepflichten. Kein formaler DSB nötig (<20 MA, Art. 37 DSGVO)
Security OfficerPhilipp WoltersTechnische Schutzmaßnahmen, Incident Response, Schwachstellenmanagement
Compliance-Monitoringn8n-Agent (automatisiert)Monatlicher Compliance-Report in BookStack — siehe Compliance-Status

Vollständige Rollenübersicht: IT-Rollen

5. Grundsätze

  1. Privacy by Design: Datenschutz wird von Anfang an in Produkte und Prozesse eingebaut, nicht nachträglich ergänzt.
  2. Minimalprinzip: Es werden nur die Daten erhoben, die für den jeweiligen Zweck zwingend erforderlich sind.
  3. Menschliche Aufsicht bei KI: Kein KI-System trifft autonom Entscheidungen über Minderjährige. Jede KI-Funktion erfordert menschliche Kontrollmöglichkeit (EU AI Act).
  4. Need-to-know: Zugriff auf Daten nur für Personen/Systeme die ihn für ihre Aufgabe benötigen.
  5. Dokumentationspflicht: Alle Verarbeitungstätigkeiten, Sicherheitsvorfälle und Änderungen werden dokumentiert.
  6. Kontinuierliche Verbesserung: Monatliches Monitoring, jährliche Überprüfung dieser Richtlinie.

6. Nachgeordnete Dokumente

DokumentZweckStatus
Regulatorischer RahmenWelche Gesetze und Normen gelten✅ Vorhanden
DatenklassifizierungKategorisierung und Schutzmaßnahmen nach Datensensitivität✅ Vorhanden
Verarbeitungsverzeichnis (VVT)Art. 30 DSGVO — alle Verarbeitungstätigkeiten🔶 Entwurf
AVVArt. 28 DSGVO — Verträge mit Auftragsverarbeitern🔶 Entwurf
Eltern-Info (Art. 13)Informationspflicht gegenüber Erziehungsberechtigten🔶 Entwurf
Governance-Dokumente ÜbersichtAlle noch fehlenden Dokumente mit Priorität✅ Vorhanden
Datenschutz-Folgenabschätzung (DPIA)Art. 35 DSGVO — Pflicht vor Schülerdaten-Verarbeitung⚠️ Fehlt
Incident Response PlanVorgehen bei Datenpannen — 72h-Meldefrist⚠️ Fehlt
Security GovernanceZugangskontrolle, Passwortrichtlinie, Netzwerkkonzept⚠️ Fehlt
Backup-KonzeptDatensicherung VPS und Dienste⚠️ Fehlt
DokumentenrichtlinieWie Dokumente in BookStack erstellt und gepflegt werden⚠️ Fehlt

7. Verpflichtung der Geschäftsführung

Ich, Philipp Wolters, Geschäftsführer der Empennage GmbH, verpflichte mich zur Umsetzung und kontinuierlichen Verbesserung dieser Informationssicherheits- und Datenschutz-Governance. Informationssicherheit und Datenschutz sind strategische Unternehmensziele und Grundlage des Vertrauens unserer Kunden — insbesondere der Schulen und Erziehungsberechtigten.

Datum:12. Mai 2026
Version:1.0
Nächste Überprüfung:Mai 2027 (jährlich)
Unterzeichnet:Philipp Wolters, Geschäftsführer

Finanzen & Controlling

Finanzen & Controlling

Break-even Rechner

Monatliche Fixkosten

PositionBetrag/MonatNotiz
Hetzner (Produktionsserver)€10Cloud-Server für Schulfunk-Produktivbetrieb
netcup VPS€5Docker + Traefik + BookStack + n8n
Claude API (DSB-Agent)€5Haiku-Modell, monatliches Compliance-Monitoring
Claude Max (Entwicklung)€220Produktentwicklung, IT-Betrieb, Agenten
Domains + Tools€5empennage.de (netcup), schulfunk.app (Namecheap)
Gesamt€245

Break-even-Analyse

AnnahmeWert
Preis pro Schule / Monat€149
Variable Kosten pro Schule€8
Deckungsbeitrag€141
Break-even bei2 Schulen

Gewinnprognose

SchulenUmsatzVariable KostenDeckungsbeitragFixkostenGewinn/Verlust
1€149€8€141€245-€104
2€298€16€282€245+€37
5€745€40€705€245+€460
10€1.490€80€1.410€245+€1.165
20€2.980€160€2.820€245+€2.575

Stand: Mai 2026. Interaktiver Rechner: break-even.html (lokal unter empennage-it-agents/docs/).

Finanzen & Controlling

Budgetüberwachung

Budgetstatus — Mai 2026

PositionBudget/MonatIst (Mai)AbweichungStatus
Hetzner€10€10€0OK
netcup VPS€5€5€0OK
Claude API€5Noch kein Key
Claude Max€220€220€0OK
Domains + Tools€5€5€0OK
Gesamt€245€240-€5OK

KPIs

KennzahlZielAktuell
Aktive Schulen2 (Break-even)0 (Pilot läuft)
MRR (Monthly Recurring Revenue)€298€0
Monatl. Kosten€245€240
Burn Rate€240/Monat

Nächste Meilensteine

Wird monatlich manuell oder per n8n-Agent aktualisiert.