Sicherheitsvorfall / Datenpanne
Leitfaden und revisionssichere Dokumentation eines Vorfalls. Jeder Eintrag wird in das hash-verkettete DSGVO-Logbuch geschrieben und erscheint im Excel-Export.
Zuerst: Rolle bestimmen
Davon hängt ab, an wen gemeldet wird.
Schul-Instanzdaten (Eltern, Kinder): Du bist Auftragsverarbeiter, die Schule ist Verantwortlicher. Du meldest nicht an die Behörde, sondern unverzüglich an die betroffene(n) Schule(n). Eigene Betreiberdaten / meinemonte.de: Du bist Verantwortlicher und meldest selbst.Fristen
72 Stunden ab Kenntnisnahme (nicht ab Eintritt), Wochenende und Feiertage zählen mit. Als Auftragsverarbeiter gilt „unverzüglich“ — schneller, damit die Schule ihre Frist hält.
Zwei Pflichten
Art. 33 — Aufsichtsbehörde: immer, außer der Vorfall führt voraussichtlich zu keinem Risiko. Bei Schul-/Kinderdaten praktisch nie auszuschließen.
Art. 34 — Betroffene: nur zusätzlich bei hohem Risiko. Werkzeug dafür: SU-Broadcast.
Meldeweg Bayern (Unternehmen)
BayLDA — Bayerisches Landesamt für Datenschutzaufsicht:
lda.bayern.de/de/datenpanne.html
Nach Absenden gibt es ein Aktenzeichen. Nicht der Landesbeauftragte (nur öffentliche Stellen).
Inhalt der Meldung (Art. 33 Abs. 3)
Art der Verletzung, Kategorien und ungefähre Zahl Betroffener und Datensätze, voraussichtliche Folgen, ergriffene Gegenmaßnahmen.
1. Datenschutz-Aufsicht (DSGVO Art. 33)
BayLDA — Bayerisches Landesamt für Datenschutzaufsicht
Promenade 18, 91522 Ansbach
Tel. 0981 180093-0 · poststelle@lda.bayern.de
Online-Meldung: lda.bayern.de/de/datenpanne.html
2. Polizei / Cyberangriff (Strafverfolgung)
ZAC Bayern — Zentrale Ansprechstelle Cybercrime für die Wirtschaft
Tel. 089 1212-3300 · zac@polizei.bayern.de
Sichere Meldung: zac-formular.polizei.bayern.de
3. Akute Gefahr / laufender Angriff
Polizei-Notruf 110
Schul-Leads
Akquise-Tracker für Montessori- und Waldorf-Schulen — Status-Pipeline, Aktivitäten, Notizen.
Dashboard
Übersicht der links gewählten Kategorie.
| Name | Code | Status | Erstellt |
|---|---|---|---|
| Lade... | |||
Zustellung
Mail- und Push-Warteschlangen, Worker-Status und Rechnungs-Scheduler. Fehlgeschlagene Einträge können hier neu eingereiht oder — wenn sie sich nicht mehr zustellen lassen — verworfen werden.
Projekte
Marken / Produktlinien. Jede Instanz gehört zu genau einem Projekt.
| Name | Slug | Marken-Website | Instanzen | Status | Aktionen |
|---|---|---|---|---|---|
| Lade... | |||||
Projekt
Konfiguration — gilt für alle Instanzen dieses Projekts.
Instanz-Verwaltung
Jede Instanz = eine Einrichtung (Schule · Kiga). Code: 35 Zeichen, URL-sicher.
| Name | Projekt | Instanz-Code (35 Zeichen) | Status | Erstellt | Aktionen |
|---|---|---|---|---|---|
| Lade... | |||||
Anfragen
Lead-Tracking für alle eingehenden Anfragen (XL-Rückruf, Website-Anfrage, Rückruf-Wunsch aus der Registrierung). Ein Lead ist die Einrichtung — mehrere Anfragen derselben Einrichtung lassen sich zu einem Lead zusammenfassen. Status-Pipeline, Wiedervorlage, Notizen und Verlauf je Lead. Ein Reiter je Marke.
Super User
Max. 3 Main pro Instanz; Secondary unbegrenzt.
| Alias | Name | Instanz | Marke | Rolle | Status | Aktionen |
|---|---|---|---|---|---|---|
| Lade... | ||||||
QR-Codes
Pro Instanz ein QR-Code. Hard-Reset generiert neuen 35-stelligen Code.
Vorführ-Übersicht
Alle Demo-Zugänge einer Marke für Vorführungen: Logins mit Passwörtern, QR-/Login-Links und welche Features jeder Zugang zeigt. Nur hier im Host-Panel sichtbar — die Passwörter stehen im Klartext.
DSGVO-Logbuch
Gerichtsfester Audit-Trail gemäß Art. 30 DSGVO. Hash-verkettet, manipulationssicher, dauerhaft gespeichert.
Support-Kontakt
Diese Angaben sehen alle Vertrauenspersonen im Menüpunkt „Support".
Rechtliche Texte
Zentrale Pflege aller rechtlichen Texte. Gilt global fuer alle Schulen. Diese Texte erscheinen in der Eltern-PWA (Einwilligungen, Datenschutz, Nutzungsbedingungen).
Plattformtexte
Impressum
Datenschutzerklärung
Nutzungsbedingungen
FAQ
Einwilligungen
Verträge
Platzhalter wie {{appName}} oder {{offsetRadius}} unverändert lassen. Fassung frei (z. B. „v3“), Stand als Datum JJJJ-MM-TT. Beides leer = keine Angabe.
Anbieter-Stammdaten
Diese Angaben werden in Impressum und Datenschutzerklaerung ueber Platzhalter eingesetzt ({{provider_name}}, {{provider_address}}, {{provider_email}}, {{provider_vat}}, {{provider_phone}}, {{hosting}}). Einmal pflegen, gilt fuer alle Texte.
Globale E-Mail-Vorlagen
Standard-Vorlagen für alle Projekte. Projektspezifische Vorlagen liegen unter Projekte → jeweiliges Projekt → E-Mail.
Globale Push-Vorlagen
Standard-Push-Vorlagen für alle Projekte. Projektspezifische liegen unter Projekte → jeweiliges Projekt → Push.
Cookies-Bereich der Eltern-PWA
Inhalt des Cookie-Sheets (Footer-Knopf rechts unten) und das dazugehörige Icon. Wähle unten, für welche Ebene du speicherst — eine Marke ohne eigenen Text erbt den globalen.
Mein Konto
Eigene Profildaten und Passwort verwalten.
Status wird geladen …
Schützt den Login zusätzlich mit einem Code aus einer Authenticator-App (z. B. Google Authenticator, Aegis).
Phishing-resistente Anmeldung per Hardware-Schlüssel (FIDO2) oder Passkey — ohne Passwort. Registriere mindestens zwei Schlüssel (Primär + Backup im Safe), damit du dich bei Verlust nicht aussperrst.
Lade …
Postfach & Kalender
E-Mail und Kalender direkt im Panel — die Panel-Anmeldung gilt mit (Single Sign-On), kein zweites Passwort.
Host-Verwaltung
Weitere Host-Konten anlegen. Neue Hosts haben Vollzugriff, können aber keine anderen Hosts löschen.
Ressourcen & Dokumentation
Auswahl links: erst Projekt, dann Kategorie. Nur nach Freigabe im Super-User-Bereich sichtbar.
