Skip to main content

Informationssicherheitsrichtlinie (IS-Policy)

Dieses Dokument ist die oberste Richtlinie der Informationssicherheits- und Datenschutz-Governance der Empennage GmbH. Alle nachgeordneten Richtlinien, Konzepte und Verfahren leiten sich hieraus ab.

1. Geltungsbereich

Diese Richtlinie gilt für:

  • Organisation: Empennage GmbH und alle zukünftigen Mitarbeitenden, Auftragnehmer und Dienstleister
  • Produkte: Schulfunk (schulfunk.app) und alle weiteren Empennage-Produkte
  • Systeme: Alle IT-Systeme, Cloud-Dienste und Infrastruktur (netcup VPS, Hetzner, SaaS-Dienste)
  • Daten: Alle verarbeiteten personenbezogenen und geschäftlichen Daten

2. Schutzziele

ZielDefinitionBedeutung für Schulfunk
VertraulichkeitDaten nur für Befugte zugänglichSchüler-, Eltern- und Lehrerdaten dürfen nicht unbefugt eingesehen werden
IntegritätDaten korrekt und unverändertSendungsinhalte und Nutzerprofile dürfen nicht manipuliert werden
VerfügbarkeitSysteme zugänglich wenn gebrauchtSchulfunk-Plattform muss während Schulzeiten erreichbar sein
TransparenzVerarbeitung nachvollziehbarSchulen und Eltern müssen verstehen was mit Daten passiert

3. Rechtlicher Rahmen

Die Informationssicherheits-Governance von Empennage orientiert sich an folgenden Regelwerken (vollständige Übersicht: Regulatorischer Rahmen):

RegelwerkRelevanz
DSGVO / BDSG / TTDSGVerpflichtend — Datenschutz-Grundlage
DSG NRW / SchulG NRW § 120Verpflichtend — für Pilotbetrieb in NRW
EU AI Act (Hochrisiko Bildung)Verpflichtend — sobald KI-Features für Schüler
JMStV / UrhGVerpflichtend — Medienproduktion mit Minderjährigen
BSI IT-GrundschutzAngestrebt — für Vertrauen bei öffentlichen Auftraggebern
ISO/IEC 27001Langfristiges Ziel — ab erster Ausschreibung relevant

4. Verantwortlichkeiten

RollePersonAufgaben
Geschäftsführung / CIOPhilipp WoltersGesamtverantwortung, Budgets, strategische Entscheidungen, Unterzeichnung dieser Richtlinie
Datenschutz (ohne formalen DSB-Titel)Philipp WoltersVVT, AVV, DPIA, Einwilligungen, Meldepflichten. Kein formaler DSB nötig (<20 MA, Art. 37 DSGVO)
Security OfficerPhilipp WoltersTechnische Schutzmaßnahmen, Incident Response, Schwachstellenmanagement
Compliance-Monitoringn8n-Agent (automatisiert)Monatlicher Compliance-Report in BookStack — siehe Compliance-Status

Vollständige Rollenübersicht: IT-Rollen

5. Grundsätze

  1. Privacy by Design: Datenschutz wird von Anfang an in Produkte und Prozesse eingebaut, nicht nachträglich ergänzt.
  2. Minimalprinzip: Es werden nur die Daten erhoben, die für den jeweiligen Zweck zwingend erforderlich sind.
  3. Menschliche Aufsicht bei KI: Kein KI-System trifft autonom Entscheidungen über Minderjährige. Jede KI-Funktion erfordert menschliche Kontrollmöglichkeit (EU AI Act).
  4. Need-to-know: Zugriff auf Daten nur für Personen/Systeme die ihn für ihre Aufgabe benötigen.
  5. Dokumentationspflicht: Alle Verarbeitungstätigkeiten, Sicherheitsvorfälle und Änderungen werden dokumentiert.
  6. Kontinuierliche Verbesserung: Monatliches Monitoring, jährliche Überprüfung dieser Richtlinie.

6. Nachgeordnete Dokumente

DokumentZweckStatus
Regulatorischer RahmenWelche Gesetze und Normen gelten✅ Vorhanden
DatenklassifizierungKategorisierung und Schutzmaßnahmen nach Datensensitivität✅ Vorhanden
Verarbeitungsverzeichnis (VVT)Art. 30 DSGVO — alle Verarbeitungstätigkeiten🔶 Entwurf
AVVArt. 28 DSGVO — Verträge mit Auftragsverarbeitern🔶 Entwurf
Eltern-Info (Art. 13)Informationspflicht gegenüber Erziehungsberechtigten🔶 Entwurf
Governance-Dokumente ÜbersichtAlle noch fehlenden Dokumente mit Priorität✅ Vorhanden
Datenschutz-Folgenabschätzung (DPIA)Art. 35 DSGVO — Pflicht vor Schülerdaten-Verarbeitung⚠️ Fehlt
Incident Response PlanVorgehen bei Datenpannen — 72h-Meldefrist⚠️ Fehlt
Security GovernanceZugangskontrolle, Passwortrichtlinie, Netzwerkkonzept⚠️ Fehlt
Backup-KonzeptDatensicherung VPS und Dienste⚠️ Fehlt
DokumentenrichtlinieWie Dokumente in BookStack erstellt und gepflegt werden⚠️ Fehlt

7. Verpflichtung der Geschäftsführung

Ich, Philipp Wolters, Geschäftsführer der Empennage GmbH, verpflichte mich zur Umsetzung und kontinuierlichen Verbesserung dieser Informationssicherheits- und Datenschutz-Governance. Informationssicherheit und Datenschutz sind strategische Unternehmensziele und Grundlage des Vertrauens unserer Kunden — insbesondere der Schulen und Erziehungsberechtigten.

Datum:12. Mai 2026
Version:1.0
Nächste Überprüfung:Mai 2027 (jährlich)
Unterzeichnet:Philipp Wolters, Geschäftsführer