DSGVO
JMStV
Datenschutz
Made in EU

DSGVO / GDPR EU-Verordnung

Die Datenschutz-Grundverordnung regelt den Schutz personenbezogener Daten in der EU. Die folgenden Angaben beschreiben, was Saife verarbeitet, wo es liegt und wie lange es bleibt.

So erfüllt Saife die Anforderungen:

  • Datenminimierung: zur Klassifizierung werden Seitenadresse und Seitentitel flüchtig verarbeitet, gespeichert wird nur der Hostname — keine vollständigen Adressen, keine Suchbegriffe, keine Seiteninhalte, keine Tastatureingaben
  • Auftragsverarbeitung nach Art. 28 DSGVO: Die Schule bleibt Verantwortliche, Saife verarbeitet ausschließlich weisungsgebunden
  • Der Auftragsverarbeitungsvertrag wird bei der Registrierung elektronisch geschlossen (Art. 28 Abs. 9 DSGVO) und ist in allen Tarifen verbindlich
  • Automatische Löschung: Verlaufsdaten und Protokolle nach 90 Tagen
  • Auskunft und Datenexport nach Art. 15 DSGVO für jedes Nutzerkonto
  • Recht auf Löschung: vollständige Löschung aller Organisationsdaten auf Anfrage der Schule

JMStV Jugendschutz

Der Jugendmedienschutz-Staatsvertrag richtet sich an die Anbieter von Online-Inhalten; Schulen tragen daneben eine Aufsichtspflicht nach dem Schulrecht ihres Landes. Saife ist kein nach § 11 JMStV anerkanntes Jugendschutzprogramm, sondern ein Werkzeug, mit dem die Schule dieser Aufsicht nachkommt.

So unterstützt Saife die Schule:

  • KI-gesteuerte Erkennung und Blockierung jugendgefährdender Inhalte
  • Kontextbewusste Analyse unterscheidet zwischen Bildungsinhalten und unangemessenen Inhalten
  • Schüler können den Filter weder abschalten noch umkonfigurieren und sich ohne Freigabe der Schule nicht abmelden
  • Ob eine Sperre per „Trotzdem öffnen“ übergangen werden darf, entscheidet die Schule — jede Übergehung wird protokolliert, ohne Personenbezug
  • Eigene Freigabe- und Sperrlisten, die jeder KI-Entscheidung vorgehen
  • Berichte über aufgerufene Seiten und Filterentscheidungen — ohne Personenbezug

Datensicherheit

Verschlüsselt bei der Übertragung und im Ruhezustand, einschließlich der Sicherungen.

Sicherheitsmaßnahmen:

  • TLS-Verschlüsselung (TLS 1.2 oder 1.3) für alle Daten während der Übertragung
  • Datenbank und Sicherungen im Ruhezustand verschlüsselt (AES-XTS, 512-Bit-Schlüssel), Datenbank nur über ein privates Netzwerk erreichbar
  • JWT-Authentifizierung, Access-Token 15 Minuten gültig
  • Bcrypt-Passwort-Hashing mit Salt, Kostenfaktor 12
  • Rollenbasierte Zugriffskontrolle (Eigentümer, Admin, Benutzer)
  • Eingabevalidierung und Rate-Limiting auf allen öffentlichen API-Endpunkten

Datenverarbeitung & -speicherung

Transparenz darüber, wo Ihre Daten gespeichert und wie sie verarbeitet werden.

Datenpraktiken:

  • Anwendung, Datenbank und E-Mail-Versand bei der Scaleway SAS in Paris (Region fr-par) — ein europäischer Anbieter, keine Übermittlung in die USA
  • Datensicherung alle 6 Stunden, 7 Tage aufbewahrt, in derselben Region
  • KI-Klassifizierung ausschließlich über Mistral AI (Frankreich) mit Verarbeitung in der EU, ohne Modelltraining und ohne Speicherung beim Anbieter. Andere KI-Anbieter sind nicht auswählbar
  • Gespeichert wird je Aufruf nur der Hostname mit Entscheidung und Zeitpunkt, nach 90 Tagen automatisch gelöscht
  • Klassifizierungs-Cache bis zu 30 Tage, adressiert nur über Hashwerte. Freigabe- und Sperrlisten gelten trotzdem sofort
  • Alle Unterauftragsverarbeiter sind im AVV namentlich benannt, mit Standort und Übermittlungsgrundlage

Schülerdatenschutz

Besonderer Schutz für die Daten von Minderjährigen gemäß den Anforderungen der DSGVO und des BDSG.

Schutzmaßnahmen:

  • Schülerkonten sind pseudonym: Das System vergibt Namen wie „Schüler 07“, Klarnamen lassen sich nicht eintragen. Wer dahintersteht, weiß nur die Schule
  • Beim Import einer Schülerliste werden Namen und E-Mail-Adressen verworfen, nicht gespeichert
  • Keine vollständigen Adressen, keine Suchbegriffe, keine Seiteninhalte, keine Tastatureingaben, keine Screenshots, keine Standortdaten
  • Keine Einzelauswertungen: Berichte beschreiben Seiten, nicht Personen
  • Filterentscheidungen beruhen auf der aufgerufenen Seite, nicht auf der Person
  • Verlaufsdaten sind ausschließlich für Administratoren der eigenen Schule sichtbar, nicht für Mitschüler
  • Automatische Löschung nach 90 Tagen, auch ohne Antrag
  • Keine Weitergabe an Dritte zu kommerziellen Zwecken, keine Werbung, kein Verkauf von Daten

Verträge & Nachweise

Was Schulen und Schulträger für ihre eigene Dokumentation von uns bekommen.

Weitere Compliance:

  • Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, elektronisch geschlossen und versioniert archiviert
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (Anlage 2 des AVV)
  • Verzeichnis der Verarbeitungstätigkeiten und Datenschutz-Folgenabschätzung auf Anfrage
  • Meldung von Verletzungen des Datenschutzes an die Schule innerhalb von 24 Stunden
  • Unterauftragsverarbeiter namentlich benannt, mit Widerspruchsrecht der Schule
  • Löschung oder Rückgabe aller Daten bei Vertragsende

Compliance-Dokumentation benötigt?

Kontaktieren Sie uns für AVV, TOM oder detaillierte Antworten auf Compliance-Fragebögen. Wir arbeiten gerne mit Ihrem Beschaffungsteam zusammen.