Datenschutzerklärung
für oberstufe.pascalgymnasium.de (Oberstufenorganisation)
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung der Webanwendung oberstufe.pascalgymnasium.de zur Organisation und Verwaltung der gymnasialen Oberstufe, einschließlich Kurswahlen, Beratungen, Klausuren und Anwesenheitskontrollen bei schulischen Versammlungen.
1. Verantwortliche Stelle
Pascal-Gymnasium Münster
Uppenkampstiege 17–19
48147 Münster
Telefon: +49 (0) 251 201370
Telefax: +49 (0) 251 2013730
E-Mail: pascal-gymnasium@stadt-muenster.de
2. Zwecke und Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt ausschließlich zu schulischen Zwecken im Rahmen der Kurswahl- und Laufbahnplanung, insbesondere zur:
- Bereitstellung eines Nutzerkontos und Authentifizierung, inkl. Sitzung (Login/Logout).
- Erfassung, Anzeige und Verwaltung von Kurswahlen sowie Änderungsanträgen.
- Administrativer Auswertung und Verwaltung durch berechtigte Personen.
- Technischer Absicherung (z. B. Schutz vor Missbrauch/Brute-Force).
- Durchführung und Dokumentation schulischer Anwesenheitskontrollen bei Versammlungen.
- Auswertung der Nutzung der Oberstufen-App, um Reichweite und Nutzung einzelner Bereiche und Funktionen nach Jahrgangsstufe und Benutzerkonto nachvollziehen zu können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit den schulrechtlichen Bestimmungen des Landes Nordrhein-Westfalen.
3. Kategorien betroffener Personen und Daten
Betroffene Personen: Schülerinnen und Schüler der gymnasialen Oberstufe sowie berechtigte Lehrkräfte/Administrationspersonen.
Kategorien verarbeiteter Daten (Beispiele):
- Stammdaten/Accountdaten: Benutzername, Vorname, Nachname, Klasse/Kurszuordnung, ggf. E-Mail-Adresse (für Passwort-Reset und Benachrichtigungen).
- Kurswahl-/Laufbahndaten und Änderungsstände (z. B. Änderungsanträge, Status, Kommentare im Adminbereich).
- Sicherheits- und Protokolldaten: IP-Adresse und Benutzername bei Loginversuchen (Tabelle
login_attempts). - Passwort-Reset-Daten: Token-Hash und Ablaufzeit in
password_resets; Versand eines Reset-Links per E-Mail. - Sitzungs- und Schutzdaten: Sitzungs-Cookie mit Sicherheitsparametern (HttpOnly, Secure, SameSite=Lax) sowie CSRF-Token in der Session.
- Anwesenheitsdaten bei Versammlungen: Versammlung, Zieljahrgang, Anwesenheitsstatus, Check-in-Zeitpunkt und Erfassungsmethode (QR-Code, Raumcode oder manuelle Korrektur).
- Zur Missbrauchserkennung werden bei einem Check-in keine Roh-IP-Adresse und kein Session-Token gespeichert, sondern jeweils nur HMAC-basierte Hashwerte; zusätzlich kann der User-Agent gespeichert werden.
- Fehlgeschlagene Raumcode-Eingaben werden kurzfristig mit Benutzer- und Versammlungsbezug protokolliert, um automatisiertes Erraten des Codes zu begrenzen.
- Bei Nutzung des Live-QR-Scanners wird das Kamerabild ausschließlich lokal im Browser zur Erkennung des QR-Codes verarbeitet. Es wird weder als Foto noch als Videodatei an den Server übertragen oder gespeichert.
- Nutzungsstatistik: Zeitpunkt, Benutzerkonto, Jahrgangsstufe/Abiturjahr, aufgerufener App-Bereich sowie fachlich relevante Aktionen wie das Buchen oder Absagen eines Beratungstermins, das Abgeben oder Zurücknehmen einer Umwahl oder das Öffnen eines Unterpunkts.
- Bei Sprecher*innen-Wahlen wird für die Nutzungsstatistik nur erfasst, dass der Wahlbereich geöffnet oder eine gespeicherte Auswahl geändert wurde. Kandidat*innen, konkrete Wahlentscheidungen und Inhalte der Stimme werden nicht in der Nutzungsstatistik gespeichert.
- Aufrufe, die ein Admin in einer übernommenen Schüleransicht ausführt, werden von der Nutzungsstatistik ausgeschlossen. Für die Nutzungsstatistik werden keine IP-Adresse und kein Browser-Fingerprinting gespeichert.
4. Empfängerinnen und Empfänger
Zugriff auf personenbezogene Daten erhalten ausschließlich Personen, die diese zur Erfüllung ihrer schulischen Aufgaben benötigen, insbesondere:
- Schulleitung und beauftragte Lehrkräfte (z. B. Oberstufenkoordination)
- Administrationsberechtigte (Schulverwaltung/IT-Administration im notwendigen Umfang)
5. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die genannten Zwecke erforderlich ist und im Rahmen der geltenden schul- und archivrechtlichen Vorgaben. Protokolldaten (z. B. Loginversuche) werden zweckgebunden und angemessen befristet vorgehalten.
6. Technische und organisatorische Maßnahmen
- Rollenbasierte Zugriffssteuerung (z. B. „student“/„admin“).
- Passwörter werden als Hash gespeichert (kein Klartext-Passwortspeicher).
- CSRF-Schutz über Session-Token.
- Sitzungsverwaltung mit Cookie-Schutzparametern (HttpOnly, Secure, SameSite=Lax).
- Schutz vor zu vielen Loginversuchen durch Rate-Limiting/Protokollierung.
- Rotierende, serverseitig HMAC-signierte QR- und Raumcodes mit kurzer Gültigkeitsdauer für Anwesenheitskontrollen.
- Protokollierung von Anwesenheits-Check-ins und manuellen Korrekturen im manipulationsprüfbaren Audit-Log.
7. Rechte der betroffenen Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere das Recht auf:
- Auskunft über die gespeicherten personenbezogenen Daten,
- Berichtigung unrichtiger Daten,
- Löschung oder Einschränkung der Verarbeitung unter den gesetzlichen Voraussetzungen,
- Widerspruch gegen die Verarbeitung, soweit anwendbar,
- Beschwerde bei der zuständigen Aufsichtsbehörde.
8. Aufsichtsbehörde
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Postfach 20 04 44
40102 Düsseldorf
Telefon: 0211 38424-0
E-Mail: poststelle@ldi.nrw.de
Stand: September 2026 – Pascal-Gymnasium Münster