Vorbemerkung
Dieser Artikel ordnet die Fragen, die bei der Einführung eines digitalen Jahresplaners in Kitas, Vereinen und Gemeinden auftauchen. Er ist keine Rechtsberatung und ersetzt nicht das Gespräch mit der oder dem Datenschutzbeauftragten Ihres Trägers oder Verbands. Für kirchliche Träger gelten mit dem DSG-EKD und dem KDG eigene Datenschutzgesetze, die der DSGVO in den Grundsätzen folgen, aber eigene Aufsichtsbehörden haben. Die Grundregeln der DSGVO sind unten direkt verlinkt, damit Sie nachlesen können, statt uns glauben zu müssen.
Welche Daten ein Jahresplan braucht
Die DSGVO verlangt, dass personenbezogene Daten auf das Maß beschränkt bleiben, das für den Zweck notwendig ist (Art. 5 Abs. 1 lit. c DSGVO, Datenminimierung). Für einen Jahresplan ist diese Frage schnell beantwortet: Er braucht Termine, Zeiträume, Themen und Verantwortliche nach Funktion. Er braucht keine Namen von Kindern, keine Geburtstage, keine Gruppenlisten, keine Mitgliedernamen, keine Fotos und keine Adressen.
Das klingt selbstverständlich, wird aber in der Praxis oft anders gemacht, weil es bequem ist:
| Statt | Besser |
|---|---|
| „Geburtstag Lena M.“ | „Geburtstage Gruppe Sonne“ mit Verweis auf die Liste im Gruppenordner |
| „Entwicklungsgespräch Familie K.“ | „Entwicklungsgespräche Gruppe Mond, 1. bis 15. Oktober“ |
| „Jubilarehrung: Herr B., 40 Jahre“ | „Jubilarehrung bei der Mitgliederversammlung“ |
| „Konfirmation: Liste der zwölf Jugendlichen“ | „Konfirmation, 12 Konfirmanden“ |
Wenn der Plan keine personenbezogenen Daten von Kindern, Eltern oder Mitgliedern enthält, greifen viele Pflichten der DSGVO für diesen Plan in der Regel gar nicht erst. Was bleibt, sind die Daten der Nutzerinnen und Nutzer selbst: Die E-Mail-Adresse der Leitung, die sich beim Werkzeug anmeldet, ist ein personenbezogenes Datum. Dafür braucht der Anbieter eine Rechtsgrundlage und einen Vertrag, siehe unten.
Die Fragen, die ein Träger oder Vorstand stellt
Wer ein Werkzeug einführen will, bekommt vom Träger, vom Vorstand oder von der Datenschutzbeauftragten in der Regel dieselben Fragen. Hier sind sie mit der Stelle in der DSGVO, auf die sie sich beziehen.
| Frage | Worum es geht | Grundlage |
|---|---|---|
| Welche Daten verarbeitet das Werkzeug, von wem, wozu? | Beschreibung der Verarbeitung für das Verzeichnis von Verarbeitungstätigkeiten | Art. 30 DSGVO |
| Gibt es einen Auftragsverarbeitungsvertrag? | Der Anbieter verarbeitet Daten in Ihrem Auftrag; dafür ist ein Vertrag mit festgelegtem Inhalt vorgeschrieben | Art. 28 Abs. 3 DSGVO |
| Welche Unterauftragnehmer sind beteiligt? | Hosting, E-Mail-Versand, Zahlungsabwicklung; der Anbieter muss sie nennen | Art. 28 Abs. 2 und 4 DSGVO |
| Wo stehen die Server? | Übermittlung in Länder außerhalb der EU braucht eine der Grundlagen aus Kapitel V | Art. 44 ff. DSGVO |
| Wie lange werden Daten gespeichert, wie werden sie gelöscht? | Speicherbegrenzung und Recht auf Löschung | Art. 5 Abs. 1 lit. e, Art. 17 DSGVO |
| Bekommen wir unsere Daten heraus? | Export in einem gängigen Format bei Wechsel oder Kündigung | Art. 20 DSGVO |
| Wer hat Zugriff, wie ist der Zugang gesichert? | Technische und organisatorische Maßnahmen: Rollen, Passwörter, Verschlüsselung, Protokollierung | Art. 32 DSGVO |
| Setzt das Werkzeug Cookies oder Tracking ein? | Speicherung auf dem Endgerät braucht Einwilligung, außer sie ist technisch notwendig | § 25 TDDDG |
| Braucht es eine Datenschutz-Folgenabschätzung? | Nur bei voraussichtlich hohem Risiko; bei Terminplänen ohne Personendaten in der Regel nicht | Art. 35 DSGVO |
Ein Anbieter, der diese Fragen auf seiner Website oder auf Anfrage beantwortet, erspart Ihnen Wochen. Ein Anbieter, der dafür ein Verkaufsgespräch braucht, kostet Sie Wochen.
Hosting-Standort: warum die Frage immer kommt
Server in Deutschland oder der EU sind keine Pflicht. Die DSGVO erlaubt die Übermittlung in Drittländer, wenn eine der Grundlagen aus Kapitel V vorliegt, etwa ein Angemessenheitsbeschluss der EU-Kommission oder Standardvertragsklauseln. Trotzdem fragen Träger und Datenschutzbeauftragte zuerst nach dem Standort, aus einem einfachen Grund: Bei Hosting in der EU entfällt die Prüfung der Drittlandübermittlung, und die Prüfung ist Arbeit. Ein Anbieter mit Servern in Deutschland verkürzt deshalb in der Regel die Abstimmung, auch wenn ein US-Anbieter mit gültiger Grundlage ebenfalls zulässig sein kann. Fragen Sie nach dem Standort aller Unterauftragnehmer, nicht nur des Hauptanbieters.
Datenschutzbeauftragte: wann sie Pflicht sind
Nach § 38 Abs. 1 BDSG müssen nicht-öffentliche Stellen eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Für Kitas ist meist der Träger die verantwortliche Stelle und hat eine Datenschutzbeauftragte; für kleine Vereine liegt die Zahl oft darunter, dann ist die Benennung freiwillig, die Pflichten der DSGVO gelten trotzdem. Öffentliche Träger und kirchliche Einrichtungen haben eigene Regeln.
Unabhängig von der Pflicht gilt als Erfahrungswert: Wer die Datenschutzbeauftragte vor der Einführung fragt, bekommt eine Antwort in Tagen. Wer sie nach der Einführung fragt, bekommt eine Prüfung.
Löschfristen und Zuständigkeit
Für Jahrespläne selbst gibt es keine gesetzliche Aufbewahrungspflicht. Was aufbewahrt werden muss, sind die Dokumente, die daran hängen können: Protokolle, Nachweise für Träger oder Zuschussgeber, Unterlagen für Audits. Legen Sie fest, wer das Werkzeug verantwortet, wann alte Pläne archiviert oder gelöscht werden und was mit Nutzerkonten passiert, wenn eine Leitung oder ein Vorstandsmitglied ausscheidet. Ein fester Termin im Jahresplan, etwa zum Jahreswechsel, für genau diese drei Fragen reicht.
Fragen Sie den Anbieter, was nach einer Kündigung passiert: Wie lange bleiben Daten erhalten, in welchem Format bekommen Sie sie heraus, wann sind sie endgültig gelöscht. Die Antwort gehört in Ihr Verzeichnis von Verarbeitungstätigkeiten.
Wie Planrad damit umgeht
Planrad ist so gebaut, dass die Fragen oben kurz zu beantworten sind. Das Rad enthält Termine, Zeiträume und Themen; ein Feld für Namen von Kindern, Eltern oder Mitgliedern gibt es nicht, und wir legen auch keins an. Personenbezogen ist allein das Nutzerkonto der Leitung oder des Vorstands. Die Anwendung läuft in Frankfurt am Main, Unterauftragnehmer und Rechtsgrundlagen stehen in der Datenschutzerklärung; einen Auftragsverarbeitungsvertrag stellen wir auf Anfrage bereit. Termine und Tabellen lassen sich jederzeit als ICS, Excel oder CSV exportieren. Die Kita-Jahr-Vorlage und die Vereinsjahr-Vorlage zeigen, wie ein Jahresplan ohne Personendaten aussieht; im Editor können Sie das ohne Konto ausprobieren. Ob das für Ihren Träger ausreicht, entscheidet Ihr Träger; wir beantworten die Fragen aus der Tabelle, die rechtliche Einordnung bleibt bei Ihrer Datenschutzbeauftragten.
Checkliste: Jahresplanungs-Tool und Datenschutz
- Plan enthält Termine, Themen und Funktionen, keine Namen von Kindern, Eltern oder Mitgliedern
- Datenschutzbeauftragte des Trägers oder Vereins vor der Einführung informiert
- Verarbeitungsbeschreibung des Anbieters liegt vor
- Auftragsverarbeitungsvertrag mit Liste der Unterauftragnehmer abgeschlossen
- Serverstandort aller Beteiligten geklärt, bei Drittland die Grundlage notiert
- Zugriffsrollen, Passwortregeln und geteilte Links mit Passwort festgelegt
- Export-Format und Löschung nach Kündigung schriftlich bestätigt
- Zuständigkeit für Konten, Archivierung und Löschung benannt
- Jährlicher Termin für Konten- und Löschprüfung im Jahresplan
- Eintrag im Verzeichnis von Verarbeitungstätigkeiten angelegt