Technische und organisatorische Maßnahmen
| Verantwortlicher Anbieter | Yuzu Educational Thinking AB, schwedische Registernr. 559558-8137 |
| Dienst | Pomelo – SaaS für systematische Arbeit an Schülerwohlbefinden, sozial-emotionalem Lernen und Schülerbeteiligung |
| Version / Datum | v1.3, 2026-09-07 |
| Verantwortlich | Magnus Lindberg, Technischer Leiter |
| Überprüfung | Jährlich und bei wesentlichen Änderungen |
Dies ist die veröffentlichte Fassung der technischen und organisatorischen Maßnahmen, die eine Anlage zum Auftragsverarbeitungsvertrag bilden. Bei Abweichungen gilt die unterzeichnete schwedische Anlage.
1. Umfang und personenbezogene Daten
Die nachstehenden Maßnahmen schützen die Verarbeitung im Dienst Pomelo. Der Umfang der Verarbeitung ist durch die Gestaltung des Dienstes bewusst begrenzt:
- Personal (Nutzerinnen und Nutzer): Name, E-Mail-Adresse und Rolle/Berechtigung.
- Schülerinnen und Schüler: es werden keine personenbezogenen Daten verarbeitet. Antworten werden anonym und ohne Anmeldung abgegeben. Es werden nur Aggregate auf Gruppen-/Klassenebene gespeichert. Aggregate werden nur auf einer Ebene dargestellt, die keine Identifizierung einzelner Schülerinnen und Schüler zulässt (eine Ansicht mit nur einer antwortenden Person wird nicht angezeigt).
Bei Schulen, die über Skolon angebunden sind, werden Klassenlisten automatisch abgerufen. Die Schülerinnen und Schüler werden gezählt, um die Größe und Jahrgangsstufe der Klasse zu bestimmen, und es werden keine Daten über einzelne Personen gespeichert. Schülerkonten, die von früheren Versionen des Dienstes angelegt wurden, werden bei jeder Synchronisierung automatisch gelöscht. Über Skolon werden ausschließlich Konten des Personals angelegt, und die Schülerinnen und Schüler melden sich nicht im Dienst an.
Besondere Kategorien personenbezogener Daten (Art. 9) werden nicht verarbeitet.
2. Zugriffskontrolle und Authentifizierung
- Authentifizierung: das Personal meldet sich per E-Mail mit Einmalcode (OTP) an, mit Benutzername und Passwort, sofern die Schule dies gewählt hat, per SSO mit dem Google- oder Microsoft-Konto der Schule oder über Skolon. Schülerinnen und Schüler melden sich nie an.
- Berechtigungssteuerung: rollenbasierter Zugriff nach dem Prinzip der geringsten Rechte; Nutzende erreichen nur, was ihre Rolle erfordert.
- Lebenszyklus: die Administration der Schule deaktiviert Benutzerkonten, wenn eine Person keinen Zugriff mehr haben soll.
- Interner Zugriff: der Zugriff auf die Produktionsumgebung ist auf die Gründer von Yuzu beschränkt.
3. Verschlüsselung
- Bei der Übertragung: die gesamte Kommunikation wird mit TLS geschützt. Der Datenverkehr läuft über Cloudflare, das TLS in seinem Edge-Netz terminiert und eine neue TLS-Sitzung zur Betriebsumgebung bei Elastx aufbaut. Kein Teil der Übertragung erfolgt unverschlüsselt. Im aktuellen Tarif besteht keine vertraglich vereinbarte geografische Beschränkung des Terminierungsorts.
- Im Ruhezustand: Primärdaten im Block- und Objektspeicher von Elastx sind im Ruhezustand mit AES-256 auf Infrastrukturebene verschlüsselt. Yuzu wendet darüber hinaus keine zusätzliche Verschlüsselungsschicht auf Anwendungs- oder Volumenebene an. Sicherungskopien werden gemäß Abschnitt 5 verschlüsselt.
4. Betrieb, Speicherung und Datenstandort
Hosting: der Dienst wird beim schwedischen Cloud-Anbieter Elastx AB betrieben, zertifiziert nach ISO/IEC 27001:2022 (Zertifikat 0095098, gültig bis 2027-12-09).
Die gesamte Speicherung erfolgt in Schweden. Datenbank und Anwendungsbetrieb befinden sich bei Elastx in Schweden. Sicherungskopien werden gemäß Abschnitt 5 gespeichert. Es werden keine personenbezogenen Daten außerhalb der EU/des EWR gespeichert.
Der Datenverkehr passiert bei der Übertragung einen US-Anbieter. Cloudflare, Inc. stellt DNS, Proxy und TLS-Terminierung bereit. Daten passieren damit einen Anbieter, der US-amerikanischem Recht unterliegt – jedoch ausschließlich im Transit und ohne dort gespeichert zu werden. Die Übermittlung erfolgt auf Grundlage von Standardvertragsklauseln gemäß dem Auftragsverarbeitungsvertrag von Cloudflare.
- Architektur: mandantenfähige (Multi-Tenant-)Lösung mit logischer Trennung der Daten je Schulträger.
- Technische Plattform: .NET-Backend, React/Vite-Frontend, MariaDB, nginx, containerisierter Betrieb (Docker).
5. Datensicherung und Kontinuität
- Backup: automatische tägliche Sicherungskopien der Datenbank.
- Ort und Aufbewahrungsdauer: eine Kopie wird in der Betriebsumgebung bei Elastx in Schweden aufbewahrt und nach 7 Tagen gelöscht. Eine Kopie wird jede Nacht auf Yuzus eigenen Offsite-Speicher an der Geschäftsadresse in Schweden übertragen und nach 30 Tagen gelöscht. Keine Sicherungskopie wird länger als 30 Tage aufbewahrt.
- Verschlüsselung der Backups: die Kopie bei Elastx ist von der Verschlüsselung im Ruhezustand gemäß Abschnitt 3 erfasst. Die Offsite-Kopie liegt auf einer verschlüsselten Festplatte (Festplattenverschlüsselung mit LUKS) in den eigenen Geschäftsräumen, und die Übertragung erfolgt über ssh.
6. Protokollierung und Überwachung
- Infrastrukturprotokolle: nginx protokolliert eingehende Requests (u. a. IP-Adresse, Zeitstempel, URL); sie dienen dem Betrieb und der Fehlersuche.
- Löschung der Protokolle: 90 Tage. Die Protokolle enthalten IP-Adressen und sollten nicht länger als nötig aufbewahrt werden.
7. Umgang mit Verletzungen des Schutzes personenbezogener Daten
Yuzu verfügt über das folgende Verfahren zur Erkennung, Bearbeitung und Meldung von Verletzungen des Schutzes personenbezogener Daten. Das Verfahren stellt sicher, dass die Verpflichtung aus dem Auftragsverarbeitungsvertrag (§10) erfüllt werden kann.
7.1 Erkennung
Verletzungen werden durch die Überwachung der Betriebsumgebung und der Infrastrukturprotokolle im Rahmen von Betrieb und Änderungen sowie durch Meldungen von Nutzenden oder der Schule erkannt.
7.2 Verantwortung
Verantwortlich für die Bearbeitung: Technischer Leiter.
7.3 Maßnahmen
- Die Verletzung bestätigen und ihren Umfang begrenzen (z. B. Zugriff sperren).
- Bewerten, was geschehen ist: welche Daten und welche betroffenen Personen berührt sind sowie die wahrscheinlichen Folgen.
- Die Verletzung und die ergriffenen Maßnahmen dokumentieren.
- Den Verantwortlichen (die Schule) unverzüglich nach Kenntniserlangung benachrichtigen, gemäß Auftragsverarbeitungsvertrag §10.
- Die Ursache beheben und nachverfolgen, um eine Wiederholung zu verhindern.
Die Meldung an die Aufsichtsbehörde (für schwedische Schulen IMY, für deutsche Schulen die jeweils zuständige Landesdatenschutzbehörde) sowie eine etwaige Benachrichtigung der betroffenen Personen obliegen dem Verantwortlichen (der Schule). Yuzu unterstützt mit den erforderlichen Unterlagen.
8. Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Verarbeitung | Ort | Drittland? |
|---|---|---|---|
| Elastx AB | Hosting/IaaS – Betrieb und Speicherung | Schweden | Nein |
| Cloudflare, Inc. | DNS, Proxy und TLS-Terminierung. Speichert nur eigene Medieninhalte von Yuzu, keine personenbezogenen Daten | Edge-Netz global, Unternehmen in den USA | Ja, im Transit |
| Brevo (Sendinblue SAS) | Versand von Transaktions-E-Mails an das Personal, u. a. Anmeldecodes | Frankreich/EU | Nein |
In Pomelo wird keine Produktanalyse eingesetzt.
Skolon ist kein Unterauftragsverarbeiter von Yuzu – das Verhältnis ist umgekehrt. Für Schulen, die Pomelo über das Wiederverkaufsmodell von Skolon erworben haben, ist die Schule Verantwortlicher, Skolon deren Auftragsverarbeiter und Yuzu Unterauftragsverarbeiter von Skolon. Für Schulen, die direkt bei Yuzu gekauft haben, ist Yuzu Auftragsverarbeiter der Schule. Die Schule kann in beiden Fällen einen direkten Auftragsverarbeitungsvertrag mit Yuzu verlangen, der dann der Kette über Skolon vorgeht.
9. Personal und Vertraulichkeit
- Der Zugriff auf personenbezogene Daten im Dienst ist nach dem Prinzip der geringsten Rechte auf die Gründer von Yuzu beschränkt.
- Die Gründer unterliegen als Eigentümer und Vertreter des Unternehmens der Vertraulichkeit hinsichtlich der im Dienst verarbeiteten personenbezogenen Daten.
- Künftige Beschäftigte oder Beratende, denen Zugriff auf personenbezogene Daten gewährt wird, müssen vor der Zugriffsgewährung eine Vertraulichkeitsverpflichtung unterzeichnen.
10. Löschung und Aufbewahrung
- Kontodaten des Personals: werden gelöscht, wenn das Konto oder der Vertrag endet.
- Backups: Daten können in Sicherungskopien verbleiben, bis diese gemäß Abschnitt 5 rotiert werden.
- Bei Vertragsende: Löschung oder Rückgabe erfolgt gemäß Auftragsverarbeitungsvertrag §12.
11. Überprüfung dieses Dokuments
Dieses Dokument wird jährlich sowie bei wesentlichen Änderungen des Dienstes, der Betriebsumgebung oder der Verarbeitung überprüft.
Siehe auch Anonymität und Datenverarbeitung in Umfragen dazu, wie die Anonymität in der Praxis aufgebaut ist, und So arbeiten wir mit der DSGVO.