Zur MusicschoolHQ-Website

Vereinbarung zur Auftragsverarbeitung

Stand: 9. September 2026

Diese Vereinbarung nach Art. 28 DSGVO konkretisiert die Verarbeitung personenbezogener Daten für die Musikschule. Sie wird einschließlich ihrer Anlagen in Textform zwischen den nachfolgend bezeichneten Parteien vereinbart. Die bloße Ansicht dieser Internetseite oder die Nutzung eines Schüler- oder Elternkontos ersetzt keinen Abschluss durch die Musikschule.

1. Parteien, Gegenstand und Rangfolge

Auftragsverarbeiter: Jens-Henning Gläsker, Jehweg – SaaS Studio, Winkelweg 2, 32758 Detmold, Deutschland; Kontakt: kontakt@musicschoolhq.com.

Telefon: 05232 7076621; USt-IdNr.: DE328280525. Jehweg – SaaS Studio ist die Geschäftsbezeichnung des Einzelunternehmers. MusicschoolHQ ist kein eigener Rechtsträger. Derselbe Einzelunternehmer ist Vertragspartner der für den Auftrag eingesetzten Infrastruktur- und Versanddienstleister.

Verantwortlicher: die im zugehörigen MusicschoolHQ-Hauptvertrag mit vollständiger Bezeichnung und Anschrift identifizierte Musikschule beziehungsweise selbstständig tätige Lehrkraft. Die für Datenschutzfragen und Weisungen zuständigen Kontaktpersonen werden im Hauptvertrag oder einer dokumentierten Ergänzung bezeichnet.

Gegenstand ist die Bereitstellung und der Betrieb von MusicschoolHQ einschließlich Speicherung, Anzeige, Bearbeitung, Übermittlung, Sicherung, Export und Löschung von Schulverwaltungsdaten im Auftrag des Verantwortlichen. Für eigene Geschäftskontakt- und Plattformabrechnungsdaten des Auftragsverarbeiters gilt dessen gesonderte Verantwortlichkeit.

Die Verarbeitung dauert für die vereinbarte Nutzung und die erforderliche Rückgabe oder Löschung an. Bei Widersprüchen zu sonstigen Vereinbarungen gehen die Datenschutzpflichten dieser Vereinbarung vor; zwingendes Recht bleibt unberührt.

Der AVV wird durch ausdrückliche Einbeziehung und Annahme mit dem Hauptvertrag oder durch eine gesonderte Vereinbarung geschlossen. Elektronischer Abschluss ist nach Art. 28 Abs. 9 DSGVO möglich. Die maßgebliche Fassung einschließlich Anlagen und die Zuordnung zum Auftraggeber werden dokumentiert und dem Auftraggeber in speicherbarer Form bereitgestellt. Ein bloßer Login oder das Betrachten dieser Seite ersetzt den Abschluss nicht.

2. Zwecke, Daten und betroffene Personen

Die Verarbeitung dient der Organisation von Musikunterricht, Personen- und Berechtigungsverwaltung, Terminplanung, Aufgaben und Übungsrückmeldungen, Kommunikation, Materialbereitstellung sowie der Unterstützung schulischer Vertrags- und Abrechnungsvorgänge.

Betroffene Personen sind insbesondere Schülerinnen und Schüler einschließlich Minderjähriger, Sorgeberechtigte, Familienmitglieder und Zahler, Lehrkräfte, Mitarbeitende, Interessenten, Veranstaltungsteilnehmer und sonstige berechtigte Kontaktpersonen.

Datenarten sind Kontakt- und Stammdaten einschließlich Geburtsdatum und familiärer Zuordnung; Konto- und Berechtigungsdaten; Unterrichts-, Termin-, Aufgaben- und Lerndaten; Kommunikationsinhalte; Vertrags-, Rechnungs-, Mandats- und Bankverbindungsdaten einschließlich IBAN; hochgeladene Dokumente, Bilder und Audioaufnahmen; persönliche Lese- und Ausblendzustände sowie erforderliche Sicherheits- und Zustellinformationen.

Abwesenheits- und Krankheitsangaben können Gesundheitsdaten enthalten. Ihr zulässiger Umfang, die Rechtsgrundlage nach Art. 9 DSGVO und erforderliche zusätzliche Schutzmaßnahmen sind vor dieser Verarbeitung durch den Verantwortlichen festzulegen. Diagnosen oder umfangreiche medizinische Unterlagen sind für eine gewöhnliche Unterrichtsabsage nicht erforderlich. Eine Verarbeitung zur biometrischen Identifizierung ist nicht Gegenstand dieses Auftrags.

3. Weisungen und Verantwortung

Der Verantwortliche entscheidet über Zwecke, Rechtsgrundlagen, Datenumfang, Zugangsberechtigungen und Aufbewahrung. Er gewährleistet insbesondere die Information betroffener Personen und, soweit erforderlich, Einwilligungen und wirksame Vertretung Minderjähriger.

Der Auftragsverarbeiter verarbeitet Auftragsdaten nur auf dokumentierte Weisung. Weisungen ergeben sich aus dem Hauptvertrag, diesem AVV, der zulässig gewählten Schulkonfiguration und späteren Einzelweisungen. Sie können durch zulässige Funktionen der Anwendung oder über die vereinbarten Kontaktpersonen in Textform an kontakt@musicschoolhq.com erteilt werden. Mündliche dringende Weisungen werden unverzüglich dokumentiert. Zugriffsrechte, erforderliche Mediennutzungen und das schulische Löschkonzept sind Teil des Weisungsumfangs.

Eine Verwendung von Schul-, Teilnehmer-, Kommunikations- oder Mediendaten für eigene Werbung, Referenzen, personenbezogene Analysen, Profilbildung oder Modelltraining des Auftragsverarbeiters ist ausgeschlossen. Ein externer KI- oder Transkriptionsdienst wird durch diesen AVV nicht beauftragt. Die nachweislich erforderliche Verarbeitung technischer Betriebsdaten für die eigene Dienstesicherheit ist von der Nutzung schulischer Inhalte zu trennen. Bestimmt der Auftragsverarbeiter unter Verstoß gegen den Auftrag selbst die Zwecke und Mittel einer Verarbeitung, richtet sich seine Verantwortung nach Art. 28 Abs. 10 DSGVO.

Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin und setzt die beanstandete Verarbeitung bis zur Klärung aus, soweit dies erforderlich ist. Verlangt Unionsrecht oder mitgliedstaatliches Recht eine Verarbeitung ohne Weisung, informiert er den Verantwortlichen grundsätzlich vorher, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses untersagt.

4. Vertraulichkeit und technische Maßnahmen

Der Auftragsverarbeiter beschränkt den Zugriff auf Personen, die ihn für ihre Aufgaben benötigen und zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Supportzugriffe erfolgen zweckgebunden und nach dem vereinbarten Berechtigungsverfahren.

Er setzt angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO um und überprüft diese risikobezogen. Die Maßnahmen werden in Anlage 1 konkretisiert. Technische Weiterentwicklungen sind zulässig, sofern das vereinbarte Schutzniveau nicht herabgesetzt wird. Wesentliche Änderungen werden nachvollziehbar dokumentiert.

5. Weitere Auftragsverarbeiter und Verarbeitungsländer

Der Verantwortliche erteilt mit Abschluss dieses AVV die allgemeine Genehmigung zum Einsatz der in Anlage 2, Grundbetrieb bezeichneten weiteren Auftragsverarbeiter für die dort beschriebenen Leistungen. Optional bezeichnete Dienste sind damit nicht pauschal genehmigt. Der Auftragsverarbeiter bindet seine weiteren Auftragsverarbeiter an die erforderlichen gleichwertigen Datenschutzpflichten und bleibt gegenüber dem Verantwortlichen für deren Einhaltung nach Art. 28 Abs. 4 DSGVO verantwortlich.

Bei einer allgemeinen Genehmigung kündigt der Auftragsverarbeiter beabsichtigte Ergänzungen oder Ersetzungen grundsätzlich mindestens 30 Tage vor Beginn der neuen Verarbeitung in Textform an. Die Mitteilung bezeichnet Anbieter, Leistung, Daten, Verarbeitungsländer und gegebenenfalls Transfergrundlage. Der Verantwortliche kann datenschutzrechtlich begründete Einwände erheben. Vor Abschluss der Prüfung wird der betroffene neue Dienst nicht für dessen Daten eingesetzt. Lässt sich keine angemessene Lösung finden, können die Parteien die betroffene Leistung beenden; zwingende Rechte bleiben bestehen.

Übermittlungen in Drittländer und Zugriffe aus Drittländern erfolgen nur auf dokumentierter Grundlage und unter Einhaltung von Art. 44 ff. DSGVO. Die erforderlichen Garantien, betroffenen Dienste und zugänglichen Nachweise werden in Anlage 2 festgehalten. Ein bloßer EU-Unternehmenssitz belegt nicht, dass jede Verarbeitung ausschließlich in der EU erfolgt.

6. Betroffenenrechte und Unterstützung

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Anfragen zu Auftragsdaten leitet er unverzüglich an den Verantwortlichen weiter, soweit eine Antwort nicht bereits dokumentiert angewiesen oder gesetzlich vorgeschrieben ist.

Er unterstützt bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Sicherheitsmaßnahmen, Datenschutz-Folgenabschätzungen und erforderlichen Konsultationen. Dabei stellt er die ihm verfügbaren und für die Verarbeitung relevanten Informationen bereit.

Die Unterstützung erfolgt unverzüglich und so rechtzeitig, dass der Verantwortliche seine gesetzlichen Fristen erfüllen kann. Die Antwortfrist nach Art. 12 Abs. 3 DSGVO beträgt grundsätzlich einen Monat, mit Verlängerungsmöglichkeit nur unter den gesetzlichen Voraussetzungen. Eine interne Prüfung oder Rückfrage verschiebt diese Frist nicht automatisch. Der Auftragsverarbeiter führt das für seine Tätigkeit erforderliche Verzeichnis nach Art. 30 Abs. 2 DSGVO.

7. Sicherheitsvorfälle

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden. Diese zusätzliche vertragliche Höchstfrist verkürzt nicht das Gebot der unverzüglichen Meldung. Er teilt die bekannten Umstände, betroffenen Daten und Personengruppen, soweit verfügbar deren ungefähre Zahl, absehbare Folgen, Gegenmaßnahmen und einen erreichbaren Ansprechpartner mit. Noch fehlende Informationen werden ohne vermeidbare Verzögerung nachgereicht; die erste Meldung wird nicht bis zum Abschluss der Untersuchung aufgeschoben.

Er dokumentiert den Vorfall, begrenzt seine Auswirkungen und unterstützt die Prüfung der Melde- und Benachrichtigungspflichten des Verantwortlichen. Die Entscheidung über dessen Meldung an eine Aufsichtsbehörde oder betroffene Personen verbleibt beim Verantwortlichen.

8. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt alle zum Nachweis der Einhaltung seiner Pflichten erforderlichen Informationen bereit und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von diesem beauftragten Prüfer. Die Parteien stimmen einen angemessenen Ablauf ab und schützen dabei Daten anderer Kunden sowie Betriebsgeheimnisse. Dringende anlassbezogene Kontrollen und gesetzliche Aufsichtsrechte dürfen hierdurch nicht vereitelt werden.

Vorhandene Prüfberichte können berücksichtigt werden, ersetzen aber nicht ohne Weiteres die gesetzlichen Kontrollrechte. Diese Vereinbarung behauptet keine Zertifizierung des Dienstes.

Kontrollen können zunächst durch geeignete Auskünfte und Unterlagen vorbereitet werden. Erforderliche Inspektionen bleiben möglich; eine starre jährliche Begrenzung oder zwingende vierwöchige Vorankündigung wird nicht vereinbart. Die gesetzlich geschuldete Unterstützung darf nicht von einer vorherigen gesonderten Vergütungsvereinbarung abhängig gemacht werden. Zusätzliche Leistungen außerhalb der geschuldeten Pflichten können nur nach vorheriger Vereinbarung berechnet werden.

9. Rückgabe, Löschung und Sicherungen

Nach Abschluss der Leistungen gibt der Auftragsverarbeiter die Auftragsdaten nach Wahl des Verantwortlichen zurück oder löscht sie und entfernt vorhandene Kopien, soweit keine unions- oder mitgliedstaatliche Speicherpflicht besteht. Art, Frist und sicherer Übertragungsweg werden dokumentiert. Eine technische Kontodeaktivierung oder die Kennzeichnung einer Nachricht als ausgeblendet genügt nicht als Löschung.

Wegen gemeinsam genutzter Konten, Aufbewahrungspflichten oder Minderjährigen kann vor Ausführung eine manuelle Berechtigungs- und Umfangsprüfung notwendig sein. Sie darf die fristgerechte Erfüllung gesetzlicher Pflichten nicht verzögern. Der Auftragsverarbeiter bestätigt die ausgeführten Maßnahmen und begründet verbleibende Einschränkungen.

Sicherungsdaten bleiben bis zum Ablauf ihres in Anlage 3 beschriebenen Zyklus gegen gewöhnliche Nutzung gesperrt. Bei einer erforderlichen Wiederherstellung werden bereits wirksame Lösch- und Berichtigungsweisungen vor erneuter gewöhnlicher Nutzung nachgeführt. Eine gesetzlich erforderliche weitere Speicherung ist auf ihren Zweck zu beschränken. Die Löschung der eigenen Sicherungen ersetzt nicht erforderliche Löschweisungen an weitere Auftragsverarbeiter.

10. Haftung und Schlussbestimmungen

Gesetzliche Ansprüche, insbesondere nach Art. 82 DSGVO, bleiben unberührt. Änderungen dieser Vereinbarung einschließlich ihrer Anlagen werden nachvollziehbar in Textform dokumentiert. Der Auftragsverarbeiter informiert den Verantwortlichen über Umstände, die eine vertragsgemäße Auftragsverarbeitung wesentlich beeinträchtigen.

Anlage 1: Technische und organisatorische Maßnahmen

Die nachfolgenden Maßnahmen bilden das vereinbarte Mindestniveau des MusicschoolHQ-Grundbetriebs. Verantwortlich für Organisation, Umsetzung und Nachweise auf Seiten des Auftragsverarbeiters ist Jens-Henning Gläsker. Die Maßnahmen werden der konkreten Verarbeitung und ihrem Risiko entsprechend fortentwickelt; Zusagen einzelner Rechenzentrumsanbieter sind keine Zertifizierung von MusicschoolHQ.

Vereinbarte Schutzmaßnahmen
BereichMaßnahmen
Zutritt und AdministrationProduktive Kerninfrastruktur bei Hetzner in Deutschland mit Zutrittskontrollen des Rechenzentrumsbetreibers. Administrative Zugänge sind auf berechtigte Personen beschränkt; Administrationsgeräte sind gegen unbefugte Nutzung und Datenzugriff geschützt. Geheimnisse werden getrennt von öffentlichen Dateien verwaltet.
AnmeldungPersonenbezogene Benutzerkonten, geschützte Sitzungen, zeitlich begrenzte Anmeldeberechtigungen und Passwort-Hashes bei Passwortanmeldung. Zugänge werden bei Wegfall der Berechtigung entzogen. Für MusicschoolHQ wird keine ausschließlich passwortlose Anmeldung zugesagt.
Mandantentrennung und ZugriffSchulbezogene Zuordnung von Daten und serverseitige Rollen- und Berechtigungsprüfungen für Konten, Datensätze, Dateien und Schnittstellen. Zugriffe werden auf den erforderlichen Schul- und Aufgabenbereich begrenzt. Supportzugriffe erfolgen nur zweckgebunden und nach dokumentierter Berechtigung.
Übertragung und interne SystemeHTTPS für Portalzugriffe; geschützte administrative Zugänge und interne Datenbankverbindungen; verschlüsselter Transport zum E-Mail-Dienst nach den eingesetzten Transportverfahren. Keine Veröffentlichung von Auftragsdaten, Sicherungen oder Anmeldeberechtigungen in frei erreichbaren Verzeichnissen.
Eingabe und DateiverarbeitungValidierung von Eingaben, Dateitypen und Dateizugriffen; Schutz gegen unberechtigte Änderungen und schulübergreifende Zugriffe; angemessene Grenzen gegen Missbrauch. Wesentliche Konfigurations- und Berechtigungsänderungen werden nachvollziehbar gehalten.
ProtokolleBeschränkung technischer Protokolle auf notwendige Angaben; keine routinemäßige Übernahme vollständiger Nachrichten, Zugangsdaten oder medizinischer Freitexte in externe Fehlerberichte. Anlassbezogene Nachweise werden getrennt und zweckgebunden gesichert.
Sicherung und WiederherstellungTägliche Sicherung von Datenbank und hochgeladenen Dateien; geschützter Zugriff und Löschrotation nach Anlage 3. Wiederherstellbarkeit wird regelmäßig und nach wesentlichen Änderungen geprüft und dokumentiert. Gesonderte Verfügbarkeitsquoten, Wiederanlaufzeiten oder vollständige Verlustfreiheit werden nur aufgrund ausdrücklicher Vereinbarung geschuldet.
Organisation und KontrolleVertraulichkeitsbindung, begrenzte Zuständigkeiten, Prüfung von Softwareänderungen und Sicherheitsaktualisierungen, risikobezogene Überprüfung der Maßnahmen sowie Verfahren für Betroffenenanfragen, Vorfälle und Auftragsende. Kontrollnachweise werden dem Verantwortlichen im erforderlichen Umfang bereitgestellt.
Minderjährige, Gesundheitsangaben und MedienDatenminimierung, schulische Berechtigungen, Prüfung von Vertretungsbefugnissen sowie begrenzte Sichtbarkeit von Krankheitsangaben, Bankdaten und Medien. Keine biometrische Identifikation oder automatisierte Bewertung von Personen als Bestandteil dieses Auftrags.

Anlage 2: Dienstleister, Regionen und Zusatzmodule

Grundbetrieb – allgemein genehmigte weitere Auftragsverarbeiter

Dienstleister des Grundbetriebs
UnternehmenAuftrag und DatenRegion und Vertragsgrundlage
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenHosting der Anwendung, Datenbank, Dateien und Sicherungen; im System verarbeitete Auftragsdaten und erforderliche technische MetadatenDeutschland für die eingesetzte Kerninfrastruktur; AV-Vertrag nach Art. 28 DSGVO. Datenschutz und Vertragsinformationen.
IONOS SE, Elgendorfer Str. 57, 56410 MontabaurDomain-, DNS- und E-Mail-Infrastruktur; erforderliche Inhaber-, Verbindungs-, Routing- und bei E-Mail-Verarbeitung Nachrichten- und AdressdatenDeutschland für die eingesetzten Infrastrukturleistungen; Auftragsverarbeitungsvereinbarung, soweit IONOS weisungsgebunden personenbezogene Daten verarbeitet. IONOS-AVV.
Sendinblue GmbH / Brevo, Köpenicker Straße 126, 10179 BerlinTransaktions- und Support-E-Mails; Empfängeradresse, Absender, notwendiger Nachrichteninhalt und technische ZustellinformationenEU-Datenbankstandorte Deutschland, Frankreich und Belgien laut Anbieter; DPA als Bestandteil der vereinbarten Brevo-Bedingungen. Keine pauschale Drittlandfreigabe. Brevo-DPA und Speicherorte.

Die Verträge des gemeinsamen Einzelunternehmens bilden die Grundlage für die jeweils erfassten Leistungen. Eine zusätzliche Geschäfts- oder Produktbezeichnung begründet keinen weiteren Rechtsträger. Änderungen der eingesetzten weiteren Auftragsverarbeiter unterliegen Abschnitt 5; Informationen und Nachweise einschließlich relevanter weiterer Unteraufträge stellt der Auftragsverarbeiter zur Verfügung.

Interne Anwendungen und eigene Abrechnung

FinanceHQ und Support-Anwendungen sind keine zusätzlichen externen Auftragsverarbeiter, soweit sie durch Jens-Henning Gläsker innerhalb der eigenen Infrastruktur betrieben werden. Der Finanzabgleich verarbeitet nur die vom Schulauftrag erfassten Beträge, Fälligkeiten, Zuordnungen und erforderlichen Bankdaten. Der Zugriff auf ein anderes internes Produkt erlaubt keine Nutzung außerhalb des Auftrags.

Stripe Payments Europe, Limited, Irland, wird von MusicschoolHQ ausschließlich für die B2B-Abrechnung der eigenen Softwareverträge mit seinen Geschäftskunden eingesetzt. Unterrichtsgebühren und sonstige Forderungen der Musikschulen werden nicht über diese Stripe-Anbindung abgewickelt; Zahlungsweisen und Zahlungsabwicklung bestimmt und verantwortet die jeweilige Schule selbst. Die Unterstützung schulischer Abrechnungsdaten, Bankverbindungen, Mandate und SEPA-Dateien bleibt Bestandteil des jeweils vereinbarten Schulauftrags und ist von der B2B-Plattformabrechnung getrennt. Für Zahlungsabwicklung, Betrugsschutz und gesetzliche Pflichten kann Stripe eigener Verantwortlicher sein; bei weisungsgebundenen Leistungen gelten seine DPA-Bedingungen. Für die vereinbarten Transfers einschließlich USA gelten die Grundlagen des Stripe Data Transfers Addendum. Die eigene Abrechnung berechtigt nicht zur Übermittlung beliebiger Schüler- oder Unterrichtsinhalte.

Zusatzmodule – gesonderter Schulauftrag

Die nachstehenden technischen Möglichkeiten sind nicht allein durch Abschluss des Grund-AVV zum Einsatz mit Schulauftragsdaten genehmigt. Ihr Einsatz setzt einen dokumentierten Modulauftrag mit tatsächlichem Dienstleister, Rolle, Datenumfang, Ländern einschließlich Fernzugriff, Transfergrundlage, Löschregeln und erforderlicher Genehmigung voraus. Beauftragt die Schule einen Dienst selbst, ist ihr Vertragsverhältnis von einem weiteren Unterauftrag des Plattformanbieters zu unterscheiden.

Jede vereinbarte Modulerweiterung wird in speicherbarer Form Bestandteil dieses AVV. Rechte und Informationspflichten gegenüber betroffenen Personen bleiben unabhängig von der Freigabe durch die Schule bestehen. Nicht genutzte Druck-, Fotobuch-, Werbe- oder Eventleistungen anderer Jehweg-Produkte gehören nicht zum MusicschoolHQ-Auftrag.

Anlage 3: Aufbewahrung, Rückgabe und Löschverfahren

Aufbewahrung und Löschregeln
BereichVereinbarte Regel
Aktive Schul-, Vertrags-, Kommunikations- und MediendatenVerarbeitung für die vereinbarte Vertragsdauer und nach den dokumentierten fachlichen Aufbewahrungs- und Löschweisungen der Schule. Daten ohne verbleibenden Zweck werden nach berechtigter Weisung gelöscht; die Vertragsdauer rechtfertigt keine unnötige Speicherung aller Einzelangaben.
Einzelne Lösch- und BerichtigungsanträgeUnverzügliche Zuordnung, erforderliche Berechtigungsprüfung und Abstimmung mit der Schule. Bearbeitung so rechtzeitig, dass die gesetzlichen Fristen eingehalten werden. Eine Eingangsbestätigung, Kontodeaktivierung oder ausgeblendete Nachricht bestätigt keine Löschung.
Vertragsende und WechselRückgabe beziehungsweise Export nach Wahl des Verantwortlichen. Bei Anbieterwechsel gelten die Übergangs- und mindestens 30-tägigen Abruffristen aus den Nutzungsbedingungen. Nach Abschluss und Ablauf der erforderlichen Abruffrist unverzügliche Löschung, soweit kein zulässiger späterer Zeitpunkt vereinbart oder gesetzliche Speicherung erforderlich ist.
Technische SicherheitsprotokolleRegelmäßig höchstens 30 Tage. Nur konkret erforderliche Vorfall- und Anspruchsnachweise dürfen darüber hinaus getrennt und zweckgebunden aufbewahrt werden.
Versandnachweise und SupportFür offene Zustellung, Fehlerbehebung, Auftragsbearbeitung oder konkret erforderliche Nachweise; anschließend Löschung beziehungsweise Reduktion auf nicht personenbezogene Betriebsdaten. Nicht benötigte Schul- und Mediendaten werden aus Supportvorgängen entfernt.
AnwendungssicherungenTägliche Anwendungssicherungen werden nach sieben Tagen im täglichen Löschlauf entfernt. Zusätzlich bis zu sieben tägliche Hetzner-Serverbackups mit einer Altersgrenze von sieben Tagen; diese können lokale Sicherungsdateien enthalten. Nach Löschung im aktiven System sind verbleibende Kopien über beide Ebenen einschließlich der täglichen Löschläufe spätestens innerhalb von 16 Tagen zu entfernen. Sicherungszeiten und Löschläufe werden täglich kontrolliert. Ausfälle verlängern die Höchstfrist nicht und erfordern eine betreute Behebung. Nach Löschung verbleibende Kopien werden nicht regulär genutzt. Lösch-/Berichtigungsweisungen werden bei Wiederherstellung nachgeführt.
Gesetzliche RestbeständeNur soweit eine konkrete gesetzliche Pflicht gerade den Auftragsverarbeiter zur Speicherung verpflichtet. Information über Grund und Dauer, zweckgebundene Einschränkung und Löschung nach Wegfall. Eigene Rechnungsunterlagen des Anbieters sind von sämtlichen Schuldaten zu trennen.

Die Schule erhält auf Verlangen eine Bestätigung in Textform über die durchgeführten Lösch- oder Rückgabemaßnahmen, den Ablauf der Sicherungsrotation und begründete Restbestände. Für genehmigte weitere Auftragsverarbeiter veranlasst und verfolgt der Auftragsverarbeiter die erforderlichen Löschmaßnahmen. Abweichende zusätzliche Sicherungsfristen werden nicht stillschweigend eingeführt.