Entwurf – Version 4, 14. September 2026. Die Betriebsanlage ist vor Vertragsabschluss anhand der tatsächlich eingesetzten Dienste und Schutzmaßnahmen zu vervollständigen.
Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 Abs. 3 DSGVO, inklusive Anlage „Technische und organisatorische Maßnahmen“ (TOMs)
zwischen
Kunde (Verantwortlicher):
Schule / Schulträger / Bildungseinrichtung / sonstiger Auftraggeber
(nachfolgend „Verantwortlicher“)
und
EduSlot – Maurizio Morelli
Lindenweg 62
30966 Hemmingen
Deutschland
E-Mail: info@eduslot.de
(nachfolgend „Auftragsverarbeiter“)
Dieser AVV wird im Zusammenhang mit dem Nutzungsvertrag über die Software „EduSlot“ geschlossen. Er gilt nur, soweit der Auftragsverarbeiter tatsächlich Zugriff auf personenbezogene Daten des Verantwortlichen erhält, insbesondere bei Managed Hosting und Support mit Systemzugriff. Eine inhaltsgleiche Druckfassung mit Unterschriftenfeldern steht unter eduslot.de/avv-print.html bereit.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung und des Betriebs der Software „EduSlot“ zur digitalen Verwaltung schulischer Ressourcen (insbesondere Buchungen, Räume, Zeitfenster, Kurse, Kalender, Nachrichten und je nach Lizenz weiteren Modulen).
(2) Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen im Rahmen des Nutzungsvertrages (AGB EduSlot), einschließlich der übertragenen Befugnisse zur Leistungserbringung.
(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrages; sie endet spätestens mit der vollständigen Rückgabe oder Löschung der Daten nach § 10.
Betriebsmodell: Bei Self-Hosting ohne Anbieterzugriff, Fernwartung oder Datenübertragung an den Anbieter erfolgt die Verarbeitung in der Infrastruktur des Kunden. Bei aktivierter Control-Center-Anbindung können Betriebsdaten, Modulanfragen und gegebenenfalls Backups an den Anbieter übermittelt werden. Diese Verarbeitung wird in der Betriebsanlage konkretisiert und unterliegt diesem AVV, soweit sie im Auftrag erfolgt. Eigene Vertrags- und Rechnungsdaten des Anbieters sind davon getrennt.
§ 2 Art und Zweck der Verarbeitung
(1) Die Verarbeitung umfasst insbesondere:
- Bereitstellung, Betrieb und Pflege der Anwendung (Installation, Konfiguration, Updates)
- Speicherung und Verwaltung von Benutzerkonten, Rollen und Berechtigungen
- Verwaltung von Raum-, Termin-, Kurs- und Buchungsdaten
- je nach Lizenz: Verarbeitung von Moduldaten (z. B. Wochenplan, Mensa-Bestellungen, Kita-Belegung, Laufzettel)
- Verarbeitung von Nachrichten- und Benachrichtigungsfunktionen
- technische Protokollierung zur Sicherheit und Fehleranalyse
- Datensicherung und Wiederherstellung
(2) Zweck der Verarbeitung ist ausschließlich die vertragsgemäße Bereitstellung und technische Durchführung der EduSlot-Plattform für den Verantwortlichen.
(3) Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters, insbesondere zu Analyse-, Produktverbesserungs- oder Marketingzwecken, findet nicht statt. Der Auftragsverarbeiter erstellt keine Nutzungsprofile.
§ 3 Kategorien betroffener Personen
Betroffene Personen sind insbesondere:
- Schülerinnen und Schüler
- Lehrkräfte und weiteres Schulpersonal
- Administratoren und Raumverantwortliche
- Erziehungsberechtigte (soweit z. B. für Benachrichtigungen hinterlegt)
- sonstige vom Verantwortlichen angelegte Nutzergruppen
§ 4 Art der personenbezogenen Daten
Verarbeitet werden insbesondere:
- Stammdaten (Name, Benutzerkennung, E-Mail-Adresse, organisatorische Zugehörigkeit wie Klasse oder Rolle)
- Login- und Authentifizierungsdaten (Passwort-Hashes, Sitzungsdaten; IServ-Passwörter werden nicht gespeichert)
- Buchungs-, Kurs- und Termindaten
- Moduldaten je nach Lizenz (z. B. Mensa-Bestellungen, Laufzettel-Angaben einschließlich pädagogischer Anlässe, Kalendereinträge)
- Nachrichteninhalte innerhalb der Plattform
- technische Nutzungsdaten (z. B. Zeitstempel, IP-Adressen in Server-Protokollen)
- Stammdaten von Schülerlisten und Importvorschauen
Abhängig von Modulen und Eingaben können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, insbesondere Gesundheitsdaten in pädagogischen Freitexten, verarbeitet werden. Der Verantwortliche legt vorab Zweck, einschlägige Ausnahme nach Art. 9 Abs. 2 DSGVO, Weisung, berechtigten Personenkreis und Löschfristen fest. Die Parteien vereinbaren dem Risiko angemessene zusätzliche Schutzmaßnahmen, insbesondere eng begrenzte Zugriffe, Datenminimierung und geschützte Übertragung und Speicherung. Ohne rechtmäßige Grundlage und angemessene Schutzmaßnahmen dürfen solche Angaben nicht eingegeben werden.
§ 5 Weisungsrecht und -pflicht
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Weisungen werden durch die Nutzung der Software sowie ergänzend in Textform erteilt.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt; er ist dann zur Aussetzung berechtigt, solange der Verstoß nicht geklärt ist.
(3) Der Verantwortliche bestätigt auf Verlangen erteilte Weisungen in Textform.
§ 6 Technische und organisatorische Maßnahmen (TOMs)
(1) Der Auftragsverarbeiter trifft die gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Deren Einzelheiten sind als Anlage zu diesem Vertrag beschrieben und werden in der bei Vertragsschluss beigefügten und versionierten Fassung veröffentlicht unter eduslot.de/toms.html.
(2) Der Auftragsverarbeiter darf die Maßnahmen an technische Entwicklungen anpassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Eine Unterschreitung des vereinbarten Schutzniveaus ist nicht zulässig.
§ 7 Unterauftragsverarbeiter
(1) Genehmigt sind die in der bei Vertragsschluss vollständig ausgefüllten Betriebsanlage, Version 4 namentlich bezeichneten Unterauftragsverarbeiter. Die Anlage dokumentiert Zweck, Sitz, Verarbeitungsort, Datenkategorien und Drittlandbezug. Änderungen werden versioniert; das Verfahren nach Absatz 2 gilt auch für Ergänzungen.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen bei Unterauftragsverarbeitern mindestens vier Wochen im Voraus. Der Verantwortliche kann innerhalb dieser Frist aus datenschutzrechtlich begründeten wichtigen Gründen widersprechen.
(3) Im Fall eines berechtigten Widerspruchs verständigen sich die Parteien auf eine Lösung; ist eine Fortführung ohne den betreffenden Unterauftragsverarbeiter nicht möglich, kann jede Partei den zugrunde liegenden Nutzungsvertrag außerordentlich kündigen.
(4) Der Auftragsverarbeiter bindet jeden Unterauftragsverarbeiter schriftlich oder elektronisch auf mindestens die Pflichten dieses Vertrages. Beim Einsatz durchgeführte Kontrollen und die Einhaltung der Vertragspflichten obliegen dem Auftragsverarbeiter.
(5) Ein Einsatz weiterer Unterauftragsverarbeiter, insbesondere solcher mit Zugriff auf personenbezogene Daten, erfolgt nur nach dem Verfahren der Absätze 1 und 2. Keine Anwendung finden Analysedienste, Werbedienste oder KI-Dienstleister.
(6) Verarbeitungsorte und etwaige Drittlandzugriffe sind in der Betriebsanlage festzulegen. Eine Übermittlung außerhalb des EWR ist nur auf dokumentierter Weisung, unter Einhaltung der Art. 44 ff. DSGVO und des Verfahrens für Unterauftragsverarbeiter zulässig. Ein deutscher Serverstandort allein ersetzt diese Prüfung nicht.
§ 8 Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten und gegen Vergütung des üblichen Aufwands angemessen bei:
- der Beantwortung von Anfragen und der Wahrnehmung der Rechte betroffener Personen (Art. 12–23 DSGVO)
- der Datenschutz-Folgenabschätzung (Art. 35 DSGVO)
- der vorherigen Konsultation der Aufsichtsbehörde (Art. 36 DSGVO)
- der Sicherung des ordnungsgemäßen Betriebs und der Datensicherheit
§ 9 Meldung von Datenschutzverletzungen
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen eine ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich. EduSlot strebt eine Erstmeldung innerhalb von 24 Stunden nach Bekanntwerden an. Fehlende Informationen werden unverzüglich nachgereicht. Das 24-Stunden-Ziel erlaubt keinen Aufschub einer früher möglichen Meldung.
(2) Die Meldung enthält soweit möglich: Art der Verletzung, betroffene Datenkategorien und Personenzahl, wahrscheinliche Folgen, getroffene und vorgeschlagene Maßnahmen sowie eine Kontaktstelle. Nachträglich verfügbare Informationen werden ergänzt.
(3) Eine Meldung des Auftragsverarbeiters an die Aufsichtsbehörde oder an betroffene Personen erfolgt nicht; dies obliegt dem Verantwortlichen, sofern der Verantwortliche nicht ausdrücklich etwas anderes anweist.
§ 10 Rückgabe und Löschung von Daten
(1) Nach Abschluss der Verarbeitungsleistungen werden personenbezogene Daten nach Wahl des Verantwortlichen zurückgegeben oder gelöscht und vorhandene Kopien gelöscht, soweit keine gesetzliche Speicherungspflicht besteht. Während der Laufzeit kann der Verantwortliche einen Export verlangen.
(2) Bei einem Anbieterwechsel gelten die Übergangs- und Abruffristen der Anlage Datenportabilität. Anschließend erfolgt die Löschung unverzüglich, sofern der Wechsel erfolgreich abgeschlossen ist. Ohne Anbieterwechsel wird der Rückgabe- oder Löschauftrag bei Vertragsende umgesetzt. Gesetzlich aufzubewahrende Daten werden für andere Zwecke gesperrt.
(3) Die Betriebsanlage legt für Sicherungskopien konkrete Löschfristen und die Umsetzung von Löschweisungen bei Wiederherstellung fest. Backups dürfen keine unbefristete Weiterverarbeitung ermöglichen. Löschung und gegebenenfalls verbleibende gesetzliche Aufbewahrung werden dokumentiert und auf Verlangen bestätigt.
§ 11 Kontroll- und Nachweispflichten
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem Vertrag niedergelegten Pflichten zur Verfügung.
(2) Der Verantwortliche ist berechtigt, nach Voranmeldung mit angemessener Frist während der üblichen Geschäftszeiten Vor-Ort-Audits durchzuführen oder durch beauftragte Prüfer durchführen zu lassen. Audits sind in angemessenem Umfang durchzuführen und dürfen den laufenden Betrieb nicht unverhältnismäßig beeinträchtigen; Vertraulichkeits- und Sicherheitsinteressen des Auftragsverarbeiters und anderer Kunden sind zu wahren. Der Auftragsverarbeiter kann vorab den Nachweis gleichwertiger Prüfungen oder Zertifikate vorlegen; ein Anspruch auf Ausschluss des Vor-Ort-Audits besteht daraus nicht.
§ 12 Vertraulichkeit und Personal
(1) Der Auftragsverarbeiter verpflichtet sich, alle im Rahmen seiner Tätigkeit bekannt gewordenen personenbezogenen Daten streng vertraulich zu behandeln. Diese Pflicht besteht auch nach Beendigung des Vertragsverhältnisses fort.
(2) Der Auftragsverarbeiter stellt sicher, dass nur Personen Zugriff auf personenbezogene Daten erhalten, die diese zur Erfüllung des Auftrags zwingend benötigen. Diese Personen werden vor Aufnahme der Tätigkeit über die datenschutzrechtlichen Pflichten belehrt und zur Vertraulichkeit verpflichtet.
§ 13 Haftung
Die Haftung richtet sich nach den Regelungen des zugrunde liegenden Nutzungsvertrages (AGB EduSlot); besteht kein Hauptvertrag, gilt die gesetzliche Haftung nach Art. 82 DSGVO und den übrigen gesetzlichen Vorschriften.
§ 14 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses AVV bedürfen der Textform.
(2) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Regelungen unberührt; an die Stelle unwirksamer Regelungen treten die gesetzlichen Vorschriften.
(3) Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts.