Datenschutzerklärung

Wie Notenheld personenbezogene Daten verarbeitet – getrennt nach Lehrer (privat), Schule (Auftragsverarbeitung per AVV) und Schülerinnen/Schülern. DSGVO-konform, Serverstandort EU.

Datenschutzerklärung

Wie Notenheld personenbezogene Daten verarbeitet – DSGVO-konform, schulrechtskonform und transparent.

Stand: April 2026 (Version 2)

Das Wichtigste in Kürze
  • Sobald Sie Schülerdaten in Notenheld erfassen – ob privat als Lehrkraft oder als Schule – ist Notenheld Auftragsverarbeiter nach Art. 28 DSGVO. Auch private Lehrkräfte schließen dafür elektronisch einen AVV in der Anwendung ab.
  • Server und Datenbanken stehen ausschließlich innerhalb der Europäischen Union (Hosting durch IONOS, Deutschland).
  • Daten werden nur weitergegeben, wenn dies gesetzlich vorgeschrieben oder zur Erbringung des Dienstes technisch erforderlich ist.
  • Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.
  • Wir setzen keine Marketing- oder Tracking-Cookies ein.

In welcher Rolle nutzen Sie Notenheld?

Diese Datenschutzerklärung gilt für die Nutzung der Website notenheld.net sowie der Anwendung. Welche datenschutzrechtliche Rolle Notenheld einnimmt, hängt davon ab, wer den Dienst nutzt:

Lehrkraft (Einzel- oder Team-Lizenz)

Lehrkraft = Verantwortliche/r – Notenheld = Auftragsverarbeiter

Sie als Lehrperson registrieren sich selbst und verwalten Ihre Klassen privat. Für die Schülerdaten, die Sie eintragen, sind Sie Verantwortliche/r; Notenheld verarbeitet diese Daten in Ihrem Auftrag (Art. 28 DSGVO). Für Ihre eigenen Account- und Rechnungsdaten ist Notenheld Verantwortlicher.

AVV-Pflicht: Jede Lehrkraft – auch innerhalb einer Team-Lizenz – schließt den AVV elektronisch ab (Funktionen → Auftragsverarbeitungsvertrag).

Schule (Schullizenz)

Schule = Verantwortlicher – Notenheld = Auftragsverarbeiter

Wird Notenheld auf Basis einer Schullizenz eingesetzt, ist die Schule (vertreten durch die Direktion) Verantwortlicher. Notenheld verarbeitet die Daten in deren Auftrag (Art. 28 DSGVO).

AVV-Pflicht: Die Schulleitung schließt den AVV elektronisch ab (Schulleitung → Auftragsverarbeitungsvertrag).

Schüler/innen & Eltern

Schule bzw. Lehrkraft = Verantwortlicher

Je nach Lizenzmodell ist die Schule oder die einzelne Lehrkraft Verantwortliche/r. Erste Ansprechperson für Auskunft, Berichtigung und Löschung ist daher die Schulleitung (bei Schullizenzen) bzw. die jeweilige Lehrkraft (bei Lehrer-Lizenzen) – nicht Notenheld direkt.

Hinweis für Schulen: Konkrete Datenkategorien, technische und organisatorische Maßnahmen (TOMs) sowie die Liste der Unter­auftrags­verarbeiter sind im AVV verbindlich geregelt. Diese Datenschutzerklärung gibt einen transparenten Überblick; rechtsverbindlich für die Auftragsverarbeitung ist der AVV.

§ 1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) sowie des österreichischen Datenschutzgesetzes (DSG) ist:

IT-DevCon e.U.
Inhaber: Ing. Dominik Sticht, BA, BEd
Am Eichberg 26
4470 Enns
Österreich

E-Mail allgemein: office@notenheld.net
E-Mail Datenschutz: datenschutz@notenheld.net
Website: notenheld.net

Für alle Anliegen rund um den Datenschutz wenden Sie sich bitte direkt an die oben genannte E-Mail-Adresse. Wir beantworten Ihre Anfrage innerhalb der gesetzlichen Frist von einem Monat (Art. 12 Abs. 3 DSGVO).

§ 2 Begriffsbestimmungen

In dieser Datenschutzerklärung verwenden wir die Begriffe der Art. 4 DSGVO – insbesondere personenbezogene Daten, Verarbeitung, Verantwortlicher, Auftragsverarbeiter, Empfänger, Einwilligung und Betroffene Person. Eine vollständige Liste finden Sie im Originaltext der DSGVO.

§ 3 Datenkategorien

Je nach Nutzungsrolle (siehe oben) verarbeitet Notenheld folgende Kategorien personenbezogener Daten:

  • Stammdaten: Vor- und Nachname, Schul-E-Mail, Funktion (Lehrkraft, Direktion, Schüler/in, Erziehungsberechtigte/r), Klassen-/Fach-/Gruppenzuordnung
  • Authentifizierungsdaten: Benutzername, Passwort-Hash (BCrypt/Argon2), Sitzungs-Token, optional verschlüsselte Schüler-PIN, Eltern-Claim-Token
  • Leistungs- und Beurteilungsdaten: Prüfungen, Punkte, Noten, Anwesenheit, Lehrer-Kommentare, Plausibilitäts- und Korrekturprotokoll, Frühwarnungen
  • Termin-, Aufgaben- und Journaldaten: Prüfungstermine, Hausaufgaben, Kalendereinträge, Klassenbuch-Einträge, Kalender-Feed-Tokens (iCal)
  • Optionale Microsoft-Teams-Daten: nur bei aktiver Lehrer-Einwilligung; Klassen-, Aufgaben- und Bewertungsdaten
  • Abo- und Vertragsdaten: Abo-Status, Rechnungsmetadaten – Karten- und Bankdaten ausschließlich beim Zahlungsdienstleister Stripe
  • Technische Protokoll- und Sicherheitsdaten: IP-Adresse, Zeitstempel, User-Agent, Audit-Logs sicherheitsrelevanter Aktionen, Fehler-Logs
  • Feedback- und Supportdaten: freiwillig übermittelte Inhalte aus Feedback-Formularen oder Supportanfragen
Hinweis zu Minderjährigen: Die Verarbeitung von Schüler/innen-Daten erfolgt im Rahmen des schulischen Bildungsauftrages gemäß SchUG, SchOG und LBVO (Art. 6 Abs. 1 lit. c und e DSGVO) sowie – soweit erforderlich – auf Basis der elterlichen Einwilligung nach Art. 8 DSGVO.
Verbindliches Detail-Dokument: Die vollständige Aufstellung der Datenkategorien sowie die produktspezifischen Verarbeitungs-Szenarien (Schüler-PIN-Login, Eltern-Portal, Microsoft-Teams, iCal-Feed, PDF-Berichte, transaktionaler E-Mail-Versand, Audit-Logs) sind im AVV (§§ 5 und 7) geregelt. Den AVV finden sowohl Schulleitungen als auch private Lehrkräfte elektronisch in der Anwendung.

§ 4 Zwecke und Rechtsgrundlagen

Zweck der Verarbeitung Rechtsgrundlage
Bereitstellung des Dienstes für Lehrpersonen (Einzel- oder Team-Lizenz) Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Verarbeitung von Schülerdaten durch Lehrpersonen (Einzel- oder Team-Lizenz) – Lehrkraft ist Verantwortliche/r Art. 6 Abs. 1 lit. c und e DSGVO i.V.m. SchUG, SchOG, LBVO; Art. 28 DSGVO (AVV)
Verarbeitung von Schüler- und Leistungsdaten im Auftrag der Schule (Schullizenz) Art. 6 Abs. 1 lit. c und e DSGVO i.V.m. SchUG, SchOG, LBVO; Art. 28 DSGVO (AVV)
Bereitstellung von Schüler- und Eltern-Zugängen Art. 6 Abs. 1 lit. c und e DSGVO
Versand transaktionaler E-Mails (Account, Freigabe-Benachrichtigung, Passwort-Reset) Art. 6 Abs. 1 lit. b DSGVO
Betrieb, Stabilität und Sicherheit des Systems (Logs, Audit-Trail) Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Abrechnung und Buchhaltung Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 132 BAO, § 212 UGB
Optionale Microsoft-Teams-Integration Art. 6 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung der Lehrperson, jederzeit widerrufbar)
Verarbeitung von Feedback zur Produktverbesserung Art. 6 Abs. 1 lit. a oder f DSGVO

§ 5 Empfänger und Auftragsverarbeiter

Personenbezogene Daten werden ausschließlich in dem Umfang weitergegeben, der zur Erbringung des Dienstes technisch erforderlich oder gesetzlich vorgeschrieben ist. Folgende Dienstleister kommen zum Einsatz:

  • IONOS SE, Montabaur (Deutschland) – Hosting, Datenbank, Backups, transaktionaler E-Mail-Versand. Serverstandort EU. Auftragsverarbeitung gemäß Art. 28 DSGVO, kein Drittlandtransfer.
  • Microsoft Ireland Operations Ltd. – nur bei aktiv aktivierter Microsoft-Teams-Integration einer Lehrperson; ausschließlich delegierte Berechtigungen im Namen der Lehrperson.
  • Stripe Payments Europe, Limited (Irland) – Zahlungsabwicklung kostenpflichtiger Abonnements. Stripe verarbeitet Karten-/Bankdaten in eigener Verantwortung; Notenheld speichert keine vollständigen Zahlungsdaten.
  • PromoteKit (USA) – ausschließlich für das freiwillige Affiliate-/Empfehlungsprogramm; keine Schüler- oder Elterndaten betroffen.

Innerhalb der Anwendung werden Daten nur an autorisierte Personen weitergegeben: Lehrkräfte der eigenen Schule im Rahmen ihrer Unterrichtszuständigkeit, Erziehungsberechtigte mit bestätigter Schülerverknüpfung sowie die Schülerinnen und Schüler selbst.

Im AVV: Die verbindliche, jeweils aktuelle Liste der Unter­auftrags­verarbeiter mit Anschrift, Verarbeitungszweck, Standort und Drittlandgarantien ist Anlage 2 des AVV. Änderungen werden dem Verantwortlichen (Schule oder einzelne Lehrperson) mindestens 30 Tage im Voraus angekündigt (§ 11 AVV).

§ 6 Übermittlung in Drittländer

Der Kernbetrieb von Notenheld – Hosting, Datenbank, Backups und transaktionaler E-Mail-Versand – findet ausschließlich innerhalb der Europäischen Union statt. Für den Regelbetrieb findet somit kein Drittlandtransfer statt.

In folgenden optionalen Konstellationen kann ein Drittlandtransfer auftreten:

  • Microsoft Teams (nur bei aktiver Einwilligung der Lehrperson): EU-US Data Privacy Framework und EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
  • Stripe (bei kostenpflichtigen Abonnements): EU-Standardvertragsklauseln.
  • PromoteKit (bei aktivem Affiliate-Programm bzw. Aufruf über Empfehlungs-Link): EU-Standardvertragsklauseln, ggf. Einwilligung.

§ 7 Optionale Integrationen

7.1 Microsoft Teams (opt-in)

Die Microsoft-Teams-Integration ist ein optionales Zusatzfeature, das jede Lehrperson für ihren persönlichen Microsoft-Account selbst aktivieren oder deaktivieren kann. Notenheld nutzt ausschließlich delegated permissions; die Anwendung handelt technisch im Namen der jeweiligen Lehrperson und kann nur auf Daten zugreifen, zu denen diese in Microsoft Teams ohnehin berechtigt ist. Es werden keine Admin-/Application-Permissions angefordert; die Schul-IT muss Notenheld weder genehmigen noch in der Microsoft-365-Verwaltung freischalten.

Verbindliche Details zum Berechtigungsmodell, zu den übertragenen Datenarten, zum Konflikt-Management und zum Widerruf finden Sie im AVV (§ 7.4).

7.2 Stripe – Zahlungsabwicklung

Kostenpflichtige Abonnements werden über die Stripe Payments Europe, Limited (1 Grand Canal Street Lower, Dublin, D02 H210, Irland) abgewickelt. Stripe handelt für die Zahlungsabwicklung als eigenständig Verantwortlicher; vollständige Karten- und Bankdaten werden ausschließlich von Stripe verarbeitet (PCI-DSS Level 1) und gelangen zu keinem Zeitpunkt in den Speicher von Notenheld. Stripe-Datenschutzerklärung: stripe.com/at/privacy.

7.3 PromoteKit – Affiliate-Programm

Notenheld betreibt ein freiwilliges Empfehlungsprogramm. PromoteKit kommt ausschließlich zum Einsatz, wenn Sie sich aktiv als Affiliate-Partner/in registrieren oder die Website über einen Empfehlungs-Link aufrufen. Es werden keine Daten von Schülerinnen, Schülern oder Eltern verarbeitet. Tracking erfolgt über ein technisch notwendiges Cookie bzw. lokalen Speicher (Attributionsfenster); Sie können dies durch Löschen der Cookies jederzeit zurücknehmen.

§ 8 Speicherdauer

  • Aktive Benutzerkonten: solange das Konto aktiv und das Abonnement gültig ist.
  • Gelöschte Benutzerkonten: endgültige Löschung innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
  • Noten- und Leistungsdaten: während des laufenden Schuljahres und im Rahmen schulrechtlicher Aufbewahrungspflichten.
  • Rechnungs- und Abrechnungsdaten: 7 Jahre (§ 132 BAO, § 212 UGB).
  • Technische Protokolle: maximal 90 Tage.
  • Audit-Logs sicherheitsrelevanter Aktionen: bis zu 12 Monate, soweit zur Erfüllung gesetzlicher Nachweispflichten erforderlich darüber hinaus.
  • Backups: rollierend, maximal 30 Tage, anschließend automatische Überschreibung.
Im AVV: Differenzierte Lösch- und Rückgabepflichten nach Vertragsende sind in § 14 AVV verbindlich geregelt – sowohl für Schulen als auch für private Lehrkräfte.

§ 9 Datensicherheit

  • Verschlüsselte Übertragung sämtlicher Daten per TLS (HTTPS)
  • Passwörter ausschließlich als kryptographischer Hash (BCrypt/Argon2)
  • Schüler-PINs verschlüsselt gespeichert
  • Rollen- und berechtigungsbasierte Zugriffssteuerung; Mandantentrennung pro Schule
  • Regelmäßige Sicherheitsupdates und Abhängigkeitsprüfungen (Dependency Scanning)
  • Automatisierte, verschlüsselte Backups (rollierend 30 Tage)
  • Lückenlose Protokollierung sicherheits­relevanter Aktionen (Audit-Log)
  • Datenspeicherung ausschließlich in der Europäischen Union
Im AVV: Die vollständigen technischen und organisatorischen Maßnahmen (TOMs) gemäß Art. 32 DSGVO sind Anlage 1 des AVV.

§ 10 Ihre Rechte als betroffene Person

Nach der DSGVO stehen Ihnen gegenüber dem Verantwortlichen folgende Rechte zu:

Auskunft (Art. 15)

Sie haben das Recht zu erfahren, ob und welche personenbezogenen Daten wir über Sie verarbeiten, zu welchem Zweck und wie lange.

Berichtigung (Art. 16)

Unrichtige oder unvollständige Daten können Sie jederzeit berichtigen oder ergänzen lassen.

Löschung (Art. 17)

Sie haben das Recht auf Löschung Ihrer Daten, soweit keine gesetzliche Aufbewahrungspflicht besteht.

Einschränkung (Art. 18)

In bestimmten Fällen können Sie die Verarbeitung Ihrer Daten einschränken lassen.

Datenübertragbarkeit (Art. 20)

Sie können Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.

Widerspruch (Art. 21)

Sie können einer Verarbeitung auf Grundlage berechtigter Interessen jederzeit aus Gründen Ihrer besonderen Situation widersprechen.

Widerruf einer Einwilligung: Sofern die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Beschwerderecht: Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für Österreich ist dies die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien.
Wer ist zuständig? Bei Schullizenzen ist die Schulleitung erste Ansprechperson für Schüler/innen und Eltern. Bei privaten Lehrkraft-Lizenzen ist die jeweilige Lehrperson Verantwortliche für die von ihr eingetragenen Schülerdaten; Anfragen richten Betroffene an die Lehrperson.

§ 11 Cookies und lokale Speicherung

Notenheld verwendet ausschließlich technisch erforderliche Cookies und lokale Speichermechanismen (localStorage, sessionStorage):

  • Session-Cookie: speichert die Login-Sitzung, spätestens beim Schließen des Browsers entfernt.
  • Authentifizierungs-Cookie: ASP.NET Core Identity Auth-Cookie (verschlüsselt, HttpOnly, Secure).
  • Anti-Forgery-Token (XSRF): Schutz vor Cross-Site-Request-Forgery.
  • Benutzereinstellungen (localStorage): Filter, Anzeigeoptionen, individuelle Darstellungspräferenzen.

Wir setzen kein Tracking durch Drittanbieter (Google Analytics, Facebook Pixel, Marketing-Cookies o.ä.) ein. Eine gesonderte Cookie-Einwilligung ist daher nicht erforderlich.

§ 12 Keine automatisierte Entscheidungsfindung

Eine ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhende Entscheidung mit rechtlicher Wirkung gegenüber der betroffenen Person findet bei Notenheld nicht statt. Die Notenberechnung dient als Unterstützung für die Lehrperson; die endgültige Beurteilung erfolgt stets durch die Lehrperson selbst.

§ 13 Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen der Rechtslage oder unserer Verarbeitungsprozesse anzupassen. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar. Über wesentliche Änderungen informieren wir aktiv per E-Mail oder per Hinweis im System. Änderungen am Auftragsverarbeitungsvertrag werden Schulen gesondert über die Anwendung kommuniziert (siehe § 11 AVV).

Fragen zum Datenschutz?

Bei allen Fragen rund um den Datenschutz erreichen Sie uns unter datenschutz@notenheld.net. Wir antworten innerhalb der gesetzlichen Frist von einem Monat.

Werde zum Helden für deine Kollegen!

Wissen ist das einzige, das mehr wird, wenn man es teilt. Hilf deinem Team, rechtssicher und stressfrei durch das Semester zu kommen.

Aktuelles

Datenschutzbestimmungen

Lacks Heading

Bald verfügbar: Starten Sie Ihre digitale Klasse

Die Notenheld-App wird in Kürze freigeschaltet. Seien Sie von Anfang an dabei!

TOP