Informationssicherheitsrichtlinie (IS-Policy)
Dieses Dokument ist die oberste Richtlinie der Informationssicherheits- und Datenschutz-Governance der Empennage GmbH.
Alle nachgeordneten Richtlinien, Konzepte und Verfahren leiten sich hieraus ab.
1. Geltungsbereich
Diese Richtlinie gilt für:
- Organisation: Empennage GmbH und alle zukünftigen Mitarbeitenden, Auftragnehmer und Dienstleister
- Produkte: Schulfunk (schulfunk.app) und alle weiteren Empennage-Produkte
- Systeme: Alle IT-Systeme, Cloud-Dienste und Infrastruktur (netcup VPS, Hetzner, SaaS-Dienste)
- Daten: Alle verarbeiteten personenbezogenen und geschäftlichen Daten
2. Schutzziele
| Ziel | Definition | Bedeutung für Schulfunk |
| Vertraulichkeit | Daten nur für Befugte zugänglich | Schüler-, Eltern- und Lehrerdaten dürfen nicht unbefugt eingesehen werden |
| Integrität | Daten korrekt und unverändert | Sendungsinhalte und Nutzerprofile dürfen nicht manipuliert werden |
| Verfügbarkeit | Systeme zugänglich wenn gebraucht | Schulfunk-Plattform muss während Schulzeiten erreichbar sein |
| Transparenz | Verarbeitung nachvollziehbar | Schulen und Eltern müssen verstehen was mit Daten passiert |
3. Rechtlicher Rahmen
Die Informationssicherheits-Governance von Empennage orientiert sich an folgenden Regelwerken
(vollständige Übersicht: Regulatorischer Rahmen):
| Regelwerk | Relevanz |
| DSGVO / BDSG / TTDSG | Verpflichtend — Datenschutz-Grundlage |
| DSG NRW / SchulG NRW § 120 | Verpflichtend — für Pilotbetrieb in NRW |
| EU AI Act (Hochrisiko Bildung) | Verpflichtend — sobald KI-Features für Schüler |
| JMStV / UrhG | Verpflichtend — Medienproduktion mit Minderjährigen |
| BSI IT-Grundschutz | Angestrebt — für Vertrauen bei öffentlichen Auftraggebern |
| ISO/IEC 27001 | Langfristiges Ziel — ab erster Ausschreibung relevant |
4. Verantwortlichkeiten
| Rolle | Person | Aufgaben |
| Geschäftsführung / CIO | Philipp Wolters | Gesamtverantwortung, Budgets, strategische Entscheidungen, Unterzeichnung dieser Richtlinie |
| Datenschutz (ohne formalen DSB-Titel) | Philipp Wolters | VVT, AVV, DPIA, Einwilligungen, Meldepflichten. Kein formaler DSB nötig (<20 MA, Art. 37 DSGVO) |
| Security Officer | Philipp Wolters | Technische Schutzmaßnahmen, Incident Response, Schwachstellenmanagement |
| Compliance-Monitoring | n8n-Agent (automatisiert) | Monatlicher Compliance-Report in BookStack — siehe Compliance-Status |
Vollständige Rollenübersicht: IT-Rollen
5. Grundsätze
- Privacy by Design: Datenschutz wird von Anfang an in Produkte und Prozesse eingebaut, nicht nachträglich ergänzt.
- Minimalprinzip: Es werden nur die Daten erhoben, die für den jeweiligen Zweck zwingend erforderlich sind.
- Menschliche Aufsicht bei KI: Kein KI-System trifft autonom Entscheidungen über Minderjährige. Jede KI-Funktion erfordert menschliche Kontrollmöglichkeit (EU AI Act).
- Need-to-know: Zugriff auf Daten nur für Personen/Systeme die ihn für ihre Aufgabe benötigen.
- Dokumentationspflicht: Alle Verarbeitungstätigkeiten, Sicherheitsvorfälle und Änderungen werden dokumentiert.
- Kontinuierliche Verbesserung: Monatliches Monitoring, jährliche Überprüfung dieser Richtlinie.
6. Nachgeordnete Dokumente
| Dokument | Zweck | Status |
| Regulatorischer Rahmen | Welche Gesetze und Normen gelten | ✅ Vorhanden |
| Datenklassifizierung | Kategorisierung und Schutzmaßnahmen nach Datensensitivität | ✅ Vorhanden |
| Verarbeitungsverzeichnis (VVT) | Art. 30 DSGVO — alle Verarbeitungstätigkeiten | 🔶 Entwurf |
| AVV | Art. 28 DSGVO — Verträge mit Auftragsverarbeitern | 🔶 Entwurf |
| Eltern-Info (Art. 13) | Informationspflicht gegenüber Erziehungsberechtigten | 🔶 Entwurf |
| Governance-Dokumente Übersicht | Alle noch fehlenden Dokumente mit Priorität | ✅ Vorhanden |
| Datenschutz-Folgenabschätzung (DPIA) | Art. 35 DSGVO — Pflicht vor Schülerdaten-Verarbeitung | ⚠️ Fehlt |
| Incident Response Plan | Vorgehen bei Datenpannen — 72h-Meldefrist | ⚠️ Fehlt |
| Security Governance | Zugangskontrolle, Passwortrichtlinie, Netzwerkkonzept | ⚠️ Fehlt |
| Backup-Konzept | Datensicherung VPS und Dienste | ⚠️ Fehlt |
| Dokumentenrichtlinie | Wie Dokumente in BookStack erstellt und gepflegt werden | ⚠️ Fehlt |
7. Verpflichtung der Geschäftsführung
Ich, Philipp Wolters, Geschäftsführer der Empennage GmbH, verpflichte mich zur Umsetzung und
kontinuierlichen Verbesserung dieser Informationssicherheits- und Datenschutz-Governance.
Informationssicherheit und Datenschutz sind strategische Unternehmensziele und Grundlage des
Vertrauens unserer Kunden — insbesondere der Schulen und Erziehungsberechtigten.
| Datum: | 12. Mai 2026 |
| Version: | 1.0 |
| Nächste Überprüfung: | Mai 2027 (jährlich) |
| Unterzeichnet: | Philipp Wolters, Geschäftsführer |