Datenschutz in der Kita betrifft nicht nur Formulare. Für Leitungen zählt, ob Zugriffe, Aufbewahrung, Fotos, Apps, Kommunikation, Beschäftigtendaten, Gesundheitsdaten und Datenpannen im Alltag verlässlich geregelt sind.
Kurzantwort
Als Kita-Leitung bist du meistens nicht selbst die datenschutzrechtlich verantwortliche Stelle. Diese Rolle liegt häufig beim Träger oder bei der jeweiligen Organisation. Trotzdem solltest du regelmäßig prüfen, ob personenbezogene Daten in deiner Kita nur für klare Zwecke genutzt werden, ob Zugriffe begrenzt sind, ob Unterlagen sicher aufbewahrt und gelöscht werden, ob die Nutzung von Fotos und Apps zu den Einwilligungen oder anderen Rechtsgrundlagen passt und ob Datenpannen schnell intern gemeldet werden. Du musst dabei nicht jede Rechtsfrage selbst beurteilen. Entscheidend ist, dass Datenschutz im Alltag funktioniert und der Träger rechtzeitig eingebunden ist.
Wer beim Datenschutz welche Rolle hat
In der Datenschutz-Grundverordnung ist der Verantwortliche die Stelle, die über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. In einer Kita ist das häufig der Träger oder die Organisation, die die Einrichtung betreibt. Die Leitung entscheidet im Alltag zwar viel mit, ist aber nicht automatisch persönlich der datenschutzrechtliche Verantwortliche.
- Der Träger legt die grundlegenden Verfahren, Rechtsgrundlagen, Verträge, Zuständigkeiten und technischen Rahmenbedingungen fest.
- Die Leitung sorgt dafür, dass diese Vorgaben im Alltag verstanden und eingehalten werden.
- Der Datenschutzbeauftragte berät, prüft und unterstützt, übernimmt aber nicht die Verantwortung für jede einzelne Entscheidung des Trägers.
- Mitarbeiter müssen wissen, welche Daten sie nutzen dürfen, wo Grenzen liegen und wen sie bei Unsicherheit informieren.
Für dich ist deshalb wichtig, Datenschutz nicht nur als Akten- oder IT-Thema zu behandeln. Viele Risiken entstehen in ganz normalen Situationen: eine offen liegende Allergieliste, ein Foto im falschen Elternchat, ein gemeinsames App-Konto, ein alter Zugang nach dem Ausscheiden eines Mitarbeiters oder eine sensible Gesprächsnotiz im allgemeinen Teamprotokoll.
Warum Datenschutz regelmäßig geprüft werden sollte
Datenschutz ist keine einmalige Aufgabe bei Aufnahme eines Kindes oder Einführung einer Kita-App. Daten, Personen, Systeme und Abläufe ändern sich. Kinder verlassen die Einrichtung, neue Familien kommen dazu, Mitarbeiter wechseln, neue Geräte werden angeschafft, Formulare werden kopiert, Apps bekommen neue Funktionen und alte Ordner bleiben manchmal länger liegen als nötig.
Regelmäßige Prüfung bedeutet nicht, dass jede Kita jeden Monat ein großes Audit durchführen muss. Sinnvoll ist eine feste, realistische Routine: Du schaust gemeinsam mit dem Träger oder nach dessen Vorgaben auf die Bereiche, in denen in deiner Kita tatsächlich personenbezogene Daten verarbeitet werden. Dabei unterscheidest du zwischen gesetzlicher Pflicht, Trägervorgabe, technischer Empfehlung und einer praktischen Prüffrage für den Alltag.
Welche personenbezogenen Daten im Kita-Alltag vorkommen
In der Kita werden viele personenbezogene Daten verarbeitet. Manche wirken alltäglich, sind aber trotzdem schützenswert. Andere sind besonders sensibel, weil sie Gesundheit, Entwicklung, Kinderschutz, Beschwerden oder Beschäftigung betreffen.
- Kinder: Stammdaten, Anwesenheit, Entwicklungsdokumentation, Portfolio, Förderbedarf, Beobachtungen und besondere Unterstützungsbedarfe.
- Eltern: Kontaktdaten, Sorgeberechtigung, Abholberechtigung, Gesprächsnotizen, Verträge, Beiträge und Beschwerden.
- Mitarbeiter: Dienstpläne, Krankmeldungen, Bewerbungen, Qualifikationen, Gesprächsnotizen, Fortbildungen und Personalinformationen.
- Gesundheitsdaten: Allergien, Medikamente, Diagnosen, Notfallinformationen, Impf- oder Nachweisdokumente, soweit sie für die Kita relevant sind.
- Fotos und Videos: Portfolio, interne Dokumentation, Elternkommunikation, Website, Presse, Social Media oder Veranstaltungen.
- Externe: Dienstleister, Praktikanten, Therapeuten, Fachberatung, Lieferanten, App-Anbieter und andere Stellen, die Daten sehen oder verarbeiten können.
Art. 5 DSGVO nennt zentrale Grundsätze wie Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit. Für deine Prüfung heißt das: Frage nicht nur, ob eine Information praktisch nützlich wäre. Frage auch, wofür sie gebraucht wird, wer sie sehen muss, wie lange sie benötigt wird und wie sie geschützt wird.
Zugriffsrechte begrenzen und aktuell halten
Ein häufiger Schwachpunkt sind zu breite oder veraltete Zugriffe. Problematisch wird es im Alltag vor allem dann, wenn zu viele Personen auf zu viele Daten zugreifen können oder alte Zugänge nicht gelöscht werden.
- Prüfe, welche Rollen welche Daten wirklich brauchen: Gruppenmitarbeiter, Leitung, Verwaltung, Träger, Fachberatung, Vertretungen und externe Kräfte.
- Achte darauf, dass ausgeschiedene Mitarbeiter aus Apps, E-Mail-Konten, Cloud-Ordnern, Dienstgeräten und Verteilerlisten entfernt werden.
- Hinterfrage gemeinsame Konten, geteilte Passwörter und Sammelzugriffe, wenn dadurch nicht mehr nachvollziehbar ist, wer Daten genutzt hat.
- Kläre, welche Daten Vertretungen, Praktikanten oder externe Kräfte sehen dürfen und welche Informationen ihnen nur anlassbezogen mitgeteilt werden.
- Begrenze den Zugriff auf sensible Informationen wie Gesundheitsdaten, Kinderschutznotizen, Beschwerden oder Personalthemen besonders stark.
Zugriff nach Bedarf bedeutet nicht, dass niemand etwas wissen darf. Eine Fachkraft muss zum Beispiel wissen, wenn ein Kind eine relevante Allergie hat oder ein Notfallplan gilt. Sie muss aber nicht automatisch alle Gesundheitsunterlagen, Vertragsdetails oder Beschwerdeakten der Familie einsehen können.
Speicherung, Aufbewahrung und Löschung unterscheiden
In der Kita liegen Daten an vielen Orten: Papierakten, Gruppenordner, Portfolio, E-Mail-Postfach, Kita-App, Cloud-Dienst, Server, Netzlaufwerk, Tablet, Smartphone, Drucker, Kopierer oder Archiv. Eine regelmäßige Prüfung sollte sichtbar machen, wo welche Daten tatsächlich gespeichert werden.
- Wo werden Daten gespeichert, und ist dieser Ort vom Träger freigegeben?
- Für welchen Zweck werden die Daten noch gebraucht?
- Gibt es eine gesetzliche, vertragliche oder trägerinterne Aufbewahrungsregel?
- Wann werden Daten gelöscht, zurückgegeben, archiviert oder gesperrt?
- Gibt es unnötige Kopien in E-Mails, Downloads, Papierunterlagen oder auf privaten Geräten?
Erfinde keine universelle Aufbewahrungsfrist für alle Kita-Daten. Manche Unterlagen müssen wegen gesetzlicher oder vertraglicher Pflichten aufbewahrt werden. Andere Daten dürfen nicht vorsorglich unbegrenzt liegen bleiben. Maßgeblich sind Zweck, Rechtsgrundlage, konkrete Vorgaben, Nachweisbedarf und das Löschkonzept des Trägers.
Löschung heißt nicht immer sofort vernichten
Art. 17 DSGVO regelt das Recht auf Löschung unter bestimmten Voraussetzungen. Gleichzeitig kann es Gründe geben, Daten noch aufzubewahren, etwa wenn eine gesetzliche Pflicht, ein Nachweisbedarf oder ein laufender Vorgang besteht. Darum musst du Löschung, Archivierung, Sperrung und notwendige Aufbewahrung unterscheiden.
Praktisch wichtig ist: Daten sollten nicht deshalb liegen bleiben, weil niemand zuständig ist. Wenn ein Kind die Kita verlässt, ein Bewerbungsverfahren abgeschlossen ist, eine App nicht mehr genutzt wird oder ein Mitarbeiter ausscheidet, sollte klar sein, welche Daten gelöscht, zurückgegeben, archiviert oder weiter benötigt werden. Diese Entscheidung sollte nicht jede Gruppe für sich treffen.
Fotos und Videos nach Zweck prüfen
Fotos und Videos sind in der Kita besonders sensibel, weil Kinder betroffen sind und Bilder schnell weitergegeben werden. Gleichzeitig können Fotos in bestimmten pädagogischen Zusammenhängen eine Rolle spielen. Entscheidend ist deshalb der konkrete Zweck.
- Portfolio oder Entwicklungsdokumentation: Prüfe, ob Eltern informiert sind, welche Rechtsgrundlage der Träger vorsieht und ob Fotos wirklich für diesen Zweck gebraucht werden.
- Elternkommunikation: Prüfe, ob Fotos nur an berechtigte Eltern gehen und ob andere Kinder sichtbar sind.
- Website, Presse oder Social Media: Sei besonders vorsichtig; Veröffentlichungen brauchen regelmäßig eine klare, dokumentierte Grundlage, und die jeweiligen Zwecke müssen getrennt betrachtet werden.
- Veranstaltungen: Kläre vorher, ob und unter welchen Regeln Eltern oder Mitarbeiter fotografieren dürfen.
- Widerruf oder Widerspruch: Prüfe, ob die Kita praktisch umsetzen kann, dass bestimmte Fotos nicht mehr genutzt werden.
Formuliere nicht pauschal, dass jedes Foto in jeder Situation nur mit Einwilligung gemacht werden darf. Das Datenschutzrecht kennt verschiedene Rechtsgrundlagen. Bei Kita-Fotos ist aber besonders genau zu prüfen, ob die jeweilige Nutzung wirklich erforderlich ist oder ob eine Einwilligung gebraucht wird. Für Veröffentlichungen und viele wiederkehrende Fotoverwendungen verlangen Datenschutzaufsichten regelmäßig eine klare Einwilligung und eine getrennte Betrachtung der Zwecke.
Kommunikation: E-Mail, Messenger, App, Telefon und Papier
Kommunikation ist einer der wichtigsten Prüfpunkte, weil hier schnell Daten an die falsche Stelle geraten. Ein allgemeiner Elternbrief ist etwas anderes als eine Diagnose, eine Beschwerde, eine Kinderschutzinformation oder eine Personalnotiz.
- E-Mail: Allgemeine Informationen können oft unproblematisch sein; sensible Daten über einzelne Kinder sollten nicht unverschlüsselt oder an große Verteiler gehen.
- Messenger: Nutze nur Wege, die der Träger freigegeben hat; private Elternchats sind kein geeigneter Ort für vertrauliche Kita-Informationen.
- Private Smartphones: Dienstliche Daten gehören nur dann auf private Geräte, wenn der Träger das klar geregelt und abgesichert hat.
- Kita-App: Prüfe Rollen, Empfänger, Gruppen, Fotozugriffe, Nachrichtenfunktionen und Löschwege.
- Telefon: Achte darauf, wem du welche Auskunft gibst, besonders bei getrennt lebenden Eltern, Abholfragen oder sensiblen Ereignissen.
- Papier: Listen, Notizen und Ausdrucke sollten nicht offen in Gruppenräumen, Fluren, Druckern oder Taschen liegen.
Für den Alltag gilt: Je sensibler die Information ist, desto bewusster solltest du den Kommunikationsweg wählen. Nicht jede Information muss digital übermittelt werden, und nicht jede schnelle Nachricht ist datenschutzrechtlich angemessen.
Kita-Apps und digitale Dienste prüfen
Kita-Apps, Cloud-Dienste, digitale Portfolios, Kalender, Abrechnungssysteme oder Kommunikationsplattformen können den Alltag erleichtern. Sie verändern aber auch, wo Daten liegen, wer Zugriff hat und welcher Anbieter an der Verarbeitung beteiligt ist.
- Gibt es einen Vertrag zur Auftragsverarbeitung, wenn der Dienstleister personenbezogene Daten im Auftrag verarbeitet?
- Sind Zwecke und Funktionen klar getrennt, etwa Anwesenheit, Nachrichten, Fotos, Portfolio, Krankmeldung und Abrechnung?
- Ist geklärt, wo Daten verarbeitet werden und ob Drittanbieter oder Unterauftragnehmer beteiligt sind?
- Sind Rollen und Zugriffe so eingestellt, dass Eltern nur die Daten sehen, die sie sehen dürfen?
- Gibt es klare Wege für Export, Löschung, Sicherung, Rollenwechsel und Vertragsende?
Art. 28 DSGVO ist relevant, wenn ein Dienstleister personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Art. 32 DSGVO verlangt geeignete technische und organisatorische Maßnahmen. Als Leitung musst du diese Verträge nicht allein juristisch prüfen. Du solltest aber erkennen, wenn ein digitales Tool ohne Freigabe, ohne klare Rollen oder ohne geregelte Löschung genutzt wird.
Beschäftigtendaten besonders vertraulich behandeln
Beschäftigtendaten betreffen Mitarbeiter, Bewerber, Praktikanten und ausgeschiedene Mitarbeiter. § 26 BDSG kann relevant sein, wenn personenbezogene Daten für Zwecke des Beschäftigungsverhältnisses verarbeitet werden. Das bedeutet aber nicht, dass jede Personalinformation breit im Team geteilt werden darf.
- Dienstpläne dürfen für Organisation nötig sein, sollten aber nicht mehr persönliche Informationen enthalten als erforderlich.
- Krankmeldungen, Diagnosen oder Gesundheitsdetails gehören nicht in breite Teamkanäle.
- Bewerbungsunterlagen brauchen begrenzten Zugriff und eine klare Löschung oder Rückgabe nach Abschluss des Verfahrens.
- Gesprächsnotizen, Konflikte, Abmahnungen oder Leistungsfragen gehören in die dafür vorgesehenen Personalverfahren, nicht in allgemeine Protokolle.
- Arbeitsrechtliche, tarifliche, kirchliche, betriebliche oder mitbestimmungsbezogene Vorgaben können zusätzlich relevant sein.
Für dich als Leitung ist der Unterschied im Alltag wichtig: Das Team braucht Informationen, die für Dienst, Sicherheit und Organisation nötig sind. Es braucht nicht automatisch die Gründe einer Krankheit, private Details aus Personalgesprächen oder vollständige Bewerbungsunterlagen.
Gesundheitsdaten besonders schützen und trotzdem handlungsfähig bleiben
Gesundheitsdaten gehören nach Art. 9 DSGVO zu besonderen Kategorien personenbezogener Daten. In der Kita können sie trotzdem notwendig sein: Allergien, Medikamente, Notfallpläne, Diagnosen, Förderbedarf oder Informationen zu besonderen Risiken können für Betreuung, Schutz und Notfälle entscheidend sein.
- Prüfe, wer welche Gesundheitsinformation wirklich kennen muss.
- Hänge Allergie- oder Notfallinformationen nicht offen für alle aus, wenn ein geschützter, zugleich erreichbarer Ort möglich ist.
- Sorge dafür, dass notwendige Notfallinformationen im Ernstfall schnell verfügbar sind.
- Prüfe regelmäßig, ob Informationen aktuell sind oder alte Angaben entfernt werden müssen.
Datenschutz darf hier nicht dazu führen, dass Fachkräfte im Notfall wichtige Informationen nicht haben. Gleichzeitig rechtfertigt der Notfallbedarf nicht, dass Gesundheitsdaten unnötig offen in Gruppenräumen, Elternbereichen oder allgemeinen Chatverläufen stehen.
Kinderschutz, Beschwerden und Datenschutz zusammen denken
Bei Kinderschutz, Beschwerden und besonderen Vorkommnissen darf Datenschutz notwendige Schutzmaßnahmen und Verfahren nicht blockieren. Wenn gesetzliche Schutz-, Beratungs- oder Meldewege greifen, müssen die dafür erforderlichen Informationen weitergegeben werden können. Gleichzeitig bleibt der Grundsatz wichtig: nur so viel wie nötig, nur an die zuständigen Personen und so sachlich wie möglich.
- Beobachtungen sachlich festhalten: Was wurde gesehen, gehört oder berichtet?
- Bewertungen trennen: Was ist fachliche Einschätzung, was ist noch offen?
- Zugriff begrenzen: Kinderschutz- und Beschwerdeinformationen gehören nicht in allgemeine Ablagen.
- Weitergabe klären: Träger, Leitung, zuständige Fachkraft, Datenschutzbeauftragter und gegebenenfalls Jugendamt oder Aufsicht brauchen je nach Fall unterschiedliche Informationen.
Eine pauschale Schweigepflichtformel hilft hier nicht. Es kommt auf den konkreten Auftrag, die Rechtsgrundlage, den Schutzbedarf und das vorgesehene Verfahren an. Solche Fälle solltest du nicht über Chatgruppen oder Flurgespräche klären, sondern nach dem Verfahren des Trägers bearbeiten.
Papierunterlagen nicht unterschätzen
Bei Datenschutz denken viele zuerst an digitale Systeme. In Kitas entstehen jedoch auch auf Papier Risiken: durch Listen, Formulare, Ausdrucke, Portfolios, Notizzettel, Abholpläne, Medikationshinweise, Beschwerdeunterlagen oder Personalnotizen.
- Sensible Unterlagen abschließbar aufbewahren.
- Listen mit Gesundheits-, Abhol- oder Kontaktdaten nicht offen liegen lassen.
- Drucker, Kopierer und Fächer für Ausdrucke regelmäßig prüfen.
- Unterlagen mit personenbezogenen Daten sicher entsorgen, nicht im normalen Papierkorb.
- Unnötige Ausdrucke vermeiden, besonders bei sensiblen Informationen.
Geräte und technische Sicherheit alltagstauglich prüfen
Du musst als Leitung keine IT-Sicherheitsabteilung ersetzen. Du solltest aber prüfen, ob einfache Schutzmaßnahmen im Alltag funktionieren. Art. 32 DSGVO verlangt geeignete technische und organisatorische Maßnahmen; welche Maßnahmen passend sind, hängt vom Risiko und von den konkreten Systemen ab.
- Haben Dienstgeräte eine Bildschirmsperre?
- Werden Passwörter nicht offen geteilt oder sichtbar notiert?
- Sind Updates, Virenschutz oder zentrale Geräteverwaltung nach Trägervorgabe geregelt?
- Ist klar, was bei Verlust oder Diebstahl eines Geräts passiert?
- Sind Backups, Wiederherstellung und Zuständigkeiten geklärt?
- Werden private Geräte nur genutzt, wenn der Träger das erlaubt und abgesichert hat?
Datenpannen erkennen und intern schnell melden
Eine Datenschutzpanne kann zum Beispiel ein verlorenes Tablet, eine E-Mail an den falschen Verteiler, ein offener Zugriff in einer Kita-App, eine vergessene Akte im öffentlichen Bereich oder ein Foto im falschen Chat sein. Nicht jede Panne muss automatisch von der Kita-Leitung selbst an die Aufsichtsbehörde gemeldet werden.
Art. 33 DSGVO verpflichtet den Verantwortlichen, eine Verletzung des Schutzes personenbezogener Daten der zuständigen Aufsichtsbehörde zu melden, wenn voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Die Meldung muss möglichst binnen 72 Stunden erfolgen, nachdem dem Verantwortlichen die Verletzung bekannt wurde; wenn sie später erfolgt, sind Gründe für die Verzögerung beizufügen. Art. 34 DSGVO kann zusätzlich eine Benachrichtigung betroffener Personen verlangen, wenn ein hohes Risiko besteht.
Für dich heißt das: Du solltest mögliche Datenpannen sofort nach dem Trägerverfahren intern melden und nicht erst abwarten, ob sich die Sache von selbst erledigt. Der Träger oder die verantwortliche Stelle prüft mit dem Datenschutzbeauftragten, ob eine Meldung an die Aufsichtsbehörde oder eine Information an Betroffene nötig ist.
Informationspflichten aktuell halten
Art. 13 und 14 DSGVO regeln Informationspflichten, wenn personenbezogene Daten erhoben oder aus anderer Quelle verarbeitet werden. Eltern, Mitarbeiter und Bewerber müssen je nach Verarbeitung angemessen informiert werden: Wer ist verantwortlich, welche Daten werden wofür genutzt, auf welcher Rechtsgrundlage erfolgt die Verarbeitung, wie lange werden die Daten gespeichert, an wen werden sie weitergegeben und welche Rechte bestehen?
Das bedeutet nicht, dass jede einzelne Verarbeitung mit einer Unterschrift bestätigt werden muss. Datenschutzhinweise sollten aber aktuell sein und zu den tatsächlichen Abläufen passen. Wenn eine neue Kita-App eingeführt wird, Fotos anders genutzt werden, ein Cloud-Dienst dazukommt oder Kommunikationswege geändert werden, müssen auch die Informationen für Betroffene geprüft werden.
Eine sinnvolle Prüfroutine für deine Kita
Eine Datenschutzprüfung muss nicht kompliziert sein. Hilfreich ist eine überschaubare Routine, mit der du tatsächliche Risiken erkennst und Zuständigkeiten klärst. Du kannst sie zum Beispiel gemeinsam mit dem Träger, der Verwaltung oder dem Datenschutzbeauftragten durchführen.
- Welche Daten verarbeiten wir aktuell wirklich?
- Sind Zweck, Rechtsgrundlage und Information dazu geklärt?
- Haben nur die notwendigen Personen Zugriff?
- Wissen wir, wo Daten liegen und wann sie gelöscht oder archiviert werden?
- Passen Foto-, Video- und App-Nutzung zu den freigegebenen Zwecken?
- Wissen alle, wie sie eine mögliche Datenpanne intern melden?
- Sind offene Punkte mit Zuständigkeit und Termin festgehalten?
Die Prüfung ist dann hilfreich, wenn sich daraus im Alltag etwas verändert: Ein alter Zugang wird gelöscht, ein Aushang kommt an einen geschützteren Ort, eine App-Rolle wird korrigiert, ein Formular wird aktualisiert oder das Team klärt, welche Informationen nicht in einen Elternchat gehören.
FAQ
Wer ist in der Kita für Datenschutz verantwortlich?
Datenschutzrechtlich verantwortlich ist häufig der Träger oder die Organisation, die über Zwecke und Mittel der Datenverarbeitung entscheidet. Die Kita-Leitung ist nicht automatisch persönlich der Verantwortliche. Praktisch hat sie aber eine wichtige Rolle, weil sie Abläufe, Zugriffe, Dokumentation und interne Meldungen im Alltag organisiert.
Muss die Leitung Datenschutz regelmäßig prüfen?
Eine pauschale Pflicht zu einer bestimmten Prüfform oder festen Frist solltest du nicht behaupten. Sinnvoll und oft organisatorisch notwendig ist aber eine regelmäßige Kontrolle der tatsächlichen Abläufe: Zugriffe, Aufbewahrung, Löschung, Fotos, Apps, Kommunikation, Papierunterlagen und Datenpannenwege sollten nicht nur einmal beim Start geregelt werden.
Wie lange dürfen Kita-Daten gespeichert werden?
Das hängt von Zweck, Rechtsgrundlage, gesetzlichen Vorgaben, Vertrag, Nachweisbedarf und Trägerregelung ab. Es gibt keine einheitliche Frist für alle Kita-Daten. Manche Unterlagen müssen aufbewahrt werden, andere Daten sind zu löschen oder zurückzugeben, wenn sie nicht mehr benötigt werden.
Dürfen private Smartphones für Kita-Daten genutzt werden?
Private Geräte sollten für Kita-Daten nur genutzt werden, wenn der Träger das ausdrücklich geregelt und technisch abgesichert hat. Besonders Fotos, Messenger, Elternkontakte, Gesundheitsdaten und Kinderschutzinformationen gehören nicht unkontrolliert auf private Geräte.
Was ist bei Fotos von Kindern zu beachten?
Prüfe immer den Zweck: Portfolio, interne Dokumentation, Elternkommunikation, Website, Presse oder Social Media sind unterschiedliche Fälle. Eltern müssen angemessen informiert werden. Veröffentlichungen und viele regelmäßige Fotoverwendungen brauchen regelmäßig eine klare Einwilligung. Widerrufe, Zweckbindung, sichere Speicherung und Löschung müssen praktisch umsetzbar sein.
Was passiert bei einer Datenschutzpanne?
Du solltest eine mögliche Datenpanne sofort intern nach dem Trägerverfahren melden und sachlich dokumentieren. Der Verantwortliche prüft mit dem Datenschutzbeauftragten, ob nach Art. 33 DSGVO eine Meldung an die Aufsichtsbehörde nötig ist und ob nach Art. 34 DSGVO betroffene Personen informiert werden müssen.

