myStamm

Datenschutzerklärung

Informationen zur Verarbeitung personenbezogener Daten im internen Portal myStamm der Hermann-Stamm-Realschule Schwabach (Art. 13 und 14 DSGVO).

1. Verantwortliche Stelle

Hermann-Stamm-Realschule – Staatliche Realschule Schwabach
vertreten durch den Schulleiter Herrn Nikolaus Schöpp
Waikersreuther Straße 9a, 91126 Schwabach
Telefon: 09122 6312-6 · Telefax: 09122 6312-80
E-Mail: sekretariat [at] rs-schwabach [Punkt] de
Internet: www.rs-schwabach.de

2. Datenschutzbeauftragter

Datenschutzbeauftragter der Schule ist Herr Marko Oppel.
E-Mail: opp [at] rs-schwabach [Punkt] de

3. Zweck und Rechtsgrundlage

Das Portal unterstützt die schulinterne Organisation: Anträge auf Dienstbefreiung, Krank- und Gesundmeldungen, Vertretungsplanung, Geräteverwaltung und -ausleihe, Schadens- und IT-Meldungen, die Kaffeekasse des Kollegiums, Passwort-Meldungen von Schülerinnen und Schülern, kurzfristige Sammellisten zu einzelnen Terminen (z. B. Teilnahme-/Nichtteilnahme-Listen), die Organisation der „Digitalen Dienstage" (Mini-Fortbildungen im Kollegium) sowie die wöchentliche Info „WozDi" samt Elternbriefen.

Rechtsgrundlage ist Art. 6 Abs. 1 UAbs. 1 lit. e DSGVO in Verbindung mit den bayerischen Schul- und Datenschutzvorschriften (u. a. Art. 85 BayEUG, Art. 4 und Art. 6 BayDSG). Die Verarbeitung von Gesundheitsdaten (Grund einer Krankmeldung, ärztliches Attest) stützt sich auf Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit den dienst- und beamtenrechtlichen Vorschriften. Die Anmeldung erfolgt über das Microsoft-Schulkonto (Single Sign-on); ein eigenes Passwort wird nicht gespeichert.

4. Verarbeitete Datenkategorien

  • Stammdaten: Name, dienstliche E-Mail-Adresse, Lehrerkürzel, Funktion und Rollen.
  • Dienstbefreiungen: Zeitraum bzw. Schulstunden, Anlass, Begründung, Bearbeitungsstand und -verlauf (wer, wann).
  • Krank- und Gesundmeldungen: Zeitraum, Grund/Nachricht, Angabe „Attest liegt vor" und – falls hochgeladen – der Attest-Scan.
  • Kaffeekasse: eigene Buchungen (Betrag, Datum, Beschreibung) sowie selbst gemeldete PayPal-Zahlungen (Betrag, Datum, Bearbeitungsstand).
  • Schadens- und IT-Meldungen: Ort, Beschreibung, meldende Person, optional ein Foto; Rückmeldungen dazu und Antworten der meldenden Person (Text, verfassende Person, Zeitpunkt).
  • Geräte: Name der ausleihenden Person, bei Schülergeräten zusätzlich Klasse und Angaben der Erziehungsberechtigten, unterschriebener Leihvertrag bzw. dessen Scan.
  • Passwort-Meldungen: Name und Klasse der Schülerin/des Schülers, betroffenes System, Bearbeitungsstand.
  • Sammellisten: Vor- und Nachname sowie Klasse der jeweils erfassten Schülerinnen und Schüler zu einem einzelnen Termin (z. B. wer freiwillig nicht an einer Veranstaltung teilnimmt), angelegt und gepflegt von Lehrkräften.
  • Digitale Dienstage: Name der anmeldenden bzw. referierenden Lehrkraft, Thema, An-/Abmeldezeitpunkt sowie – für die Vertretungsplanung – ob die Person eingeplant wurde.
  • Technisch: Anmelde-Sitzungscookie, Server-Protokolle, Push-Gerätekennungen (sobald die zugehörige App genutzt wird).

5. Empfänger und Auftragsverarbeiter

Innerhalb der Schule erhalten nur die jeweils zuständigen Personen Zugriff (rollenbasiert; den Attest-Scan sehen z. B. nur Schulleitung und Sekretariat). Ausnahme: Wer eine IT-Meldung zu einem Raum anlegt, sieht die offenen IT-Meldungen anderer zu diesem Raum – nur Datum, Ortsangabe und eine gekürzte Beschreibung, ohne meldende Person, Foto und Rückmeldungen –, damit dasselbe Problem nicht mehrfach gemeldet wird. Im Auftrag der Schule tätige Dienstleister:

  • netcup GmbH, Karlsruhe – Server-Hosting (Deutschland).
  • Cloudflare – verschlüsselte Offsite-Sicherung (Objektspeicher in der EU-Region). Die Sicherung ist Ende-zu-Ende verschlüsselt; ein Zugriff auf Klardaten ist dort nicht möglich.
  • Microsoft Ireland Operations Ltd. – Anmeldung über das Schul-Microsoft-Konto und Abgleich der Kollegiums-Gruppe.
  • Apple Distribution International Ltd., Cork (Irland) – Zustellung von Push-Benachrichtigungen an die App (Apple Push Notification service), egal ob auf einem dienstlichen oder einem privaten Gerät installiert. Übertragen werden nur Titel/Kurztext der jeweiligen Benachrichtigung sowie eine Gerätekennung; sensible Inhalte (z. B. zu Krank-/Gesundmeldungen oder Passwort-Meldungen von Schülerinnen und Schülern) werden bewusst nicht im Benachrichtigungstext angezeigt, sondern erst nach dem Öffnen der App.
  • Google Ireland Limited, Dublin (ggf. im Rahmen der technischen Zustellung auch Google LLC, USA) – Zustellung von Push-Benachrichtigungen an Android-Geräte (Firebase Cloud Messaging), egal ob auf einem dienstlichen oder einem privaten Gerät installiert. Übertragen werden dieselben Daten wie bei Apple (Titel/Kurztext, Gerätekennung), ebenfalls ohne sensible Inhalte im Benachrichtigungstext. Da hierbei eine Übermittlung in die USA stattfinden kann, stützen wir uns auf die von Google angebotenen Garantien (EU-Standardvertragsklauseln bzw. Zertifizierung nach dem EU-US Data Privacy Framework).
  • Apple (App Store Connect/TestFlight) – Verteilung von Testversionen der App an eingeladene Kolleginnen und Kollegen. Dazu werden deren E-Mailadressen als Tester-Liste bei Apple hinterlegt, damit sie Zugriff auf die Testversion erhalten.
  • Förderverein Bayerisches Realschulnetz e.V., Bad Aibling – Betrieb des Kalenderservers (CalDAV) für Schul- und Verwaltungstermine. In die Verwaltungstermine können dabei Namen von Lehrkräften eingetragen werden (z. B. bei ausgeplanten Dienstbefreiungen).

Mit diesen Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Von openholidaysapi.org werden ausschließlich allgemeine Ferientermine bezogen (ohne Personenbezug). Verlinkte Inhalte (z. B. die Sways zu „WozDi" und Elternbriefen oder TaskCards) liegen außerhalb dieses Portals; beim Anklicken gelten die Datenschutzhinweise des jeweiligen Anbieters.

6. Speicherdauer

Daten werden gelöscht, sobald sie für den jeweiligen Zweck nicht mehr erforderlich sind. Konkret gelten diese automatischen Löschfristen:

  • Attest-Scan und die Begründung bei Krankmeldungen: 3 Wochen nach der Meldung – danach bleibt nur „Attest lag vor" mit dem gemeldeten Zeitraum erhalten.
  • Krank- und Gesundmeldungen (übrige Angaben): bis zum Ende des laufenden Schuljahres.
  • Schadens- und IT-Meldungen: 30 Tage nach Erledigung werden Foto, meldende Person, Beschreibung sowie alle Rückmeldungen und Antworten gelöscht; nur Kategorie, Ort, Status und Zeitpunkte bleiben ohne Personenbezug für die Statistik und werden zum Ende des übernächsten Schuljahres ganz gelöscht.
  • Dienstbefreiungen: bis zum Ende des übernächsten Schuljahres.
  • Änderungsprotokoll: 14 Tage.
  • Passwort-Meldungen: Schülername/Klasse werden 14 Tage nach Erledigung entfernt, die Meldung bleibt anonymisiert für die Statistik.
  • Kaffeekasse-Buchungen: bis zur nächsten Jahresabrechnung.
  • Gemeldete PayPal-Zahlungen (Kaffeekasse): 30 Tage nach Bestätigung bzw. Ablehnung durch den Kassenwart.
  • WozDi-Einträge und Elternbriefe: 5 Schuljahre.
  • Sammellisten: automatisch einen Tag nach dem zugehörigen Termin vollständig gelöscht (kein Archiv).
  • Digitale Dienstage: bis zum Ende des laufenden Schuljahres (jährlicher Aufräumlauf im Oktober).
  • Konten ausgeschiedener Beschäftigter: Anonymisierung 90 Tage, nachdem der Austritt erkannt wurde.

Diese Fristen werden automatisiert durchgesetzt (täglicher bzw. jährlicher Aufräumlauf im Oktober). Push-Gerätekennungen und Server-Protokolle werden gelöscht, sobald sie technisch nicht mehr gebraucht werden.

7. Cookies und lokale Speicherung

Es werden nur technisch notwendige Cookies verwendet (Anmelde- Sitzung, Ansichts-Umschaltung für Administratoren). Zusätzlich speichert der Browser lokal rein funktionale Einstellungen (Kachel-Reihenfolge, Schriftart) ohne Personenbezug. Es findet keine Analyse, keine Reichweitenmessung und keine Einbindung von Drittanbieter-Diensten zu Werbezwecken statt.

Die App kann auch auf einem privaten Gerät installiert werden – das ist freiwillig, keine Voraussetzung für die Erledigung dienstlicher Aufgaben. Auf dem Gerät selbst wird außer der Anmelde-Sitzung nichts von den Schulportal-Daten dauerhaft gespeichert; nach dem Abmelden bzw. Löschen der App sind keine Inhalte mehr vorhanden.

8. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) sowie Widerspruch (Art. 21 DSGVO). Eine Übersicht der zu Ihrem Konto gespeicherten Daten samt Download finden Sie im Portal unter „Meine gespeicherten Daten". Stammdaten (Name, E-Mail) stammen aus dem Microsoft-Schulkonto und werden dort berichtigt.

Beschwerderecht bei der Aufsichtsbehörde: Der Bayerische Landesbeauftragte für den Datenschutz, Wagmüllerstraße 18, 80538 München, poststelle [at] datenschutz-bayern [Punkt] de.

9. Änderungen

Diese Erklärung wird angepasst, wenn sich die Verarbeitung oder die Rechtslage ändert. Stand: September 2026.