# Informationssicherheitsrichtlinie (IS-Policy)

<callout id="bkmrk-dieses-dokument-ist-" type="info">Dieses Dokument ist die oberste Richtlinie der Informationssicherheits- und Datenschutz-Governance der Empennage GmbH. Alle nachgeordneten Richtlinien, Konzepte und Verfahren leiten sich hieraus ab. </callout>## 1. Geltungsbereich

Diese Richtlinie gilt für:

- **Organisation:** Empennage GmbH und alle zukünftigen Mitarbeitenden, Auftragnehmer und Dienstleister
- **Produkte:** Schulfunk (schulfunk.app) und alle weiteren Empennage-Produkte
- **Systeme:** Alle IT-Systeme, Cloud-Dienste und Infrastruktur (netcup VPS, Hetzner, SaaS-Dienste)
- **Daten:** Alle verarbeiteten personenbezogenen und geschäftlichen Daten

## 2. Schutzziele

<table id="bkmrk-zieldefinitionbedeut"><thead><tr><th>Ziel</th><th>Definition</th><th>Bedeutung für Schulfunk</th></tr></thead><tbody><tr><td>**Vertraulichkeit**</td><td>Daten nur für Befugte zugänglich</td><td>Schüler-, Eltern- und Lehrerdaten dürfen nicht unbefugt eingesehen werden</td></tr><tr><td>**Integrität**</td><td>Daten korrekt und unverändert</td><td>Sendungsinhalte und Nutzerprofile dürfen nicht manipuliert werden</td></tr><tr><td>**Verfügbarkeit**</td><td>Systeme zugänglich wenn gebraucht</td><td>Schulfunk-Plattform muss während Schulzeiten erreichbar sein</td></tr><tr><td>**Transparenz**</td><td>Verarbeitung nachvollziehbar</td><td>Schulen und Eltern müssen verstehen was mit Daten passiert</td></tr></tbody></table>

## 3. Rechtlicher Rahmen

Die Informationssicherheits-Governance von Empennage orientiert sich an folgenden Regelwerken (vollständige Übersicht: [Regulatorischer Rahmen](/books/it-organisation/page/regulatorischer-rahmen-gesetze-normen)):

<table id="bkmrk-regelwerkrelevanz-ds"><thead><tr><th>Regelwerk</th><th>Relevanz</th></tr></thead><tbody><tr><td>DSGVO / BDSG / TTDSG</td><td>Verpflichtend — Datenschutz-Grundlage</td></tr><tr><td>DSG NRW / SchulG NRW § 120</td><td>Verpflichtend — für Pilotbetrieb in NRW</td></tr><tr><td>EU AI Act (Hochrisiko Bildung)</td><td>Verpflichtend — sobald KI-Features für Schüler</td></tr><tr><td>JMStV / UrhG</td><td>Verpflichtend — Medienproduktion mit Minderjährigen</td></tr><tr><td>BSI IT-Grundschutz</td><td>Angestrebt — für Vertrauen bei öffentlichen Auftraggebern</td></tr><tr><td>ISO/IEC 27001</td><td>Langfristiges Ziel — ab erster Ausschreibung relevant</td></tr></tbody></table>

## 4. Verantwortlichkeiten

<table id="bkmrk-rollepersonaufgaben-"><thead><tr><th>Rolle</th><th>Person</th><th>Aufgaben</th></tr></thead><tbody><tr><td>Geschäftsführung / CIO</td><td>Philipp Wolters</td><td>Gesamtverantwortung, Budgets, strategische Entscheidungen, Unterzeichnung dieser Richtlinie</td></tr><tr><td>Datenschutz (ohne formalen DSB-Titel)</td><td>Philipp Wolters</td><td>VVT, AVV, DPIA, Einwilligungen, Meldepflichten. Kein formaler DSB nötig (&lt;20 MA, Art. 37 DSGVO)</td></tr><tr><td>Security Officer</td><td>Philipp Wolters</td><td>Technische Schutzmaßnahmen, Incident Response, Schwachstellenmanagement</td></tr><tr><td>Compliance-Monitoring</td><td>n8n-Agent (automatisiert)</td><td>Monatlicher Compliance-Report in BookStack — siehe [Compliance-Status](/books/it-organisation/page/compliance-status)</td></tr></tbody></table>

*Vollständige Rollenübersicht: [IT-Rollen](/books/it-organisation/page/it-rollen)*

## 5. Grundsätze

1. **Privacy by Design:** Datenschutz wird von Anfang an in Produkte und Prozesse eingebaut, nicht nachträglich ergänzt.
2. **Minimalprinzip:** Es werden nur die Daten erhoben, die für den jeweiligen Zweck zwingend erforderlich sind.
3. **Menschliche Aufsicht bei KI:** Kein KI-System trifft autonom Entscheidungen über Minderjährige. Jede KI-Funktion erfordert menschliche Kontrollmöglichkeit (EU AI Act).
4. **Need-to-know:** Zugriff auf Daten nur für Personen/Systeme die ihn für ihre Aufgabe benötigen.
5. **Dokumentationspflicht:** Alle Verarbeitungstätigkeiten, Sicherheitsvorfälle und Änderungen werden dokumentiert.
6. **Kontinuierliche Verbesserung:** Monatliches Monitoring, jährliche Überprüfung dieser Richtlinie.

## 6. Nachgeordnete Dokumente

<table id="bkmrk-dokumentzweckstatus-"><thead><tr><th>Dokument</th><th>Zweck</th><th>Status</th></tr></thead><tbody><tr><td>[Regulatorischer Rahmen](/books/it-organisation/page/regulatorischer-rahmen-gesetze-normen)</td><td>Welche Gesetze und Normen gelten</td><td>✅ Vorhanden</td></tr><tr><td>[Datenklassifizierung](/books/it-organisation/page/datenklassifizierung)</td><td>Kategorisierung und Schutzmaßnahmen nach Datensensitivität</td><td>✅ Vorhanden</td></tr><tr><td>[Verarbeitungsverzeichnis (VVT)](/books/it-organisation/page/verzeichnis-von-verarbeitungstatigkeiten-eintrag)</td><td>Art. 30 DSGVO — alle Verarbeitungstätigkeiten</td><td>🔶 Entwurf</td></tr><tr><td>[AVV](/books/it-organisation/page/auftragsverarbeitungsvertrag-avv)</td><td>Art. 28 DSGVO — Verträge mit Auftragsverarbeitern</td><td>🔶 Entwurf</td></tr><tr><td>[Eltern-Info (Art. 13)](/books/it-organisation/page/eltern-info-brief-art-13-dsgvo)</td><td>Informationspflicht gegenüber Erziehungsberechtigten</td><td>🔶 Entwurf</td></tr><tr><td>[Governance-Dokumente Übersicht](/books/it-organisation/page/governance-dokumente-ubersicht)</td><td>Alle noch fehlenden Dokumente mit Priorität</td><td>✅ Vorhanden</td></tr><tr><td>Datenschutz-Folgenabschätzung (DPIA)</td><td>Art. 35 DSGVO — Pflicht vor Schülerdaten-Verarbeitung</td><td>⚠️ Fehlt</td></tr><tr><td>Incident Response Plan</td><td>Vorgehen bei Datenpannen — 72h-Meldefrist</td><td>⚠️ Fehlt</td></tr><tr><td>Security Governance</td><td>Zugangskontrolle, Passwortrichtlinie, Netzwerkkonzept</td><td>⚠️ Fehlt</td></tr><tr><td>Backup-Konzept</td><td>Datensicherung VPS und Dienste</td><td>⚠️ Fehlt</td></tr><tr><td>Dokumentenrichtlinie</td><td>Wie Dokumente in BookStack erstellt und gepflegt werden</td><td>⚠️ Fehlt</td></tr></tbody></table>

## 7. Verpflichtung der Geschäftsführung

Ich, Philipp Wolters, Geschäftsführer der Empennage GmbH, verpflichte mich zur Umsetzung und kontinuierlichen Verbesserung dieser Informationssicherheits- und Datenschutz-Governance. Informationssicherheit und Datenschutz sind strategische Unternehmensziele und Grundlage des Vertrauens unserer Kunden — insbesondere der Schulen und Erziehungsberechtigten.

<table id="bkmrk-datum%3A12.-mai-2026-v"><tbody><tr><td>**Datum:**</td><td>12. Mai 2026</td></tr><tr><td>**Version:**</td><td>1.0</td></tr><tr><td>**Nächste Überprüfung:**</td><td>Mai 2027 (jährlich)</td></tr><tr><td>**Unterzeichnet:**</td><td>Philipp Wolters, Geschäftsführer</td></tr></tbody></table>