1. Verantwortlichkeiten
Für Vertrags-, Website-, Support- und eigene Sicherheitsverarbeitungen von MinutMate verantwortlich: Marcos Caprile Santos, handelnd unter MinutMate, Heltorfer Mark 131, 40489 Düsseldorf, Deutschland; datenschutz@minutmate.com. Der Datenschutzkontakt ist nicht als gesetzlich bestellter Datenschutzbeauftragter bezeichnet.
Für Konten, Rollen, Dienstplanung und schulische Kommunikation ist die nach Landesrecht zuständige Schule, Behörde oder sonstige Stelle Verantwortlicher. Deren Kontaktdaten, Datenschutzbeauftragte/r und konkrete Rechtsgrundlage werden in einer schulischen Datenschutzinformation mitgeteilt. MinutMate verarbeitet diese Schuldaten auf Weisung.
2. Verarbeitete Daten
| Kategorie | Beispiele |
|---|---|
| Konto/Stammdaten | Name, Benutzername, schulische E-Mail, Schule, Rolle, Status, Qualifikationsbeginn |
| Dienst/Organisation | Diensttage, Zuweisungen, kurzfristige Ausfallmeldungen ohne Angabe eines Grundes, Status und Historie |
| Kommunikation/Moderation | Ankündigungen, Absender, Fotos, Dateien, Meldegrund, optionale Zusatzangaben, Moderationsstatus |
| Gerät/Sicherheit | Zufällige Installationskennung, Sitzungshashes, Push-Token, IP-/Login-, Zustell-, Audit- und Fehlerdaten |
| Support/Vertrag | Anfragen, Ansprechpartner, Vertrags-, Abrechnungs- und Nachweisdaten |
3. Zwecke und Rechtsgrundlagen
Schulumgebung, Konten und Rollen bereitstellen; Dienste planen und nachweisen; kurzfristige Ausfälle organisatorisch auffangen.
Schulweite organisatorische Kommunikation und angeforderte Anhänge ermöglichen; Missbrauch melden und moderieren.
Authentifizierung, IT-Sicherheit, Fehleranalyse, Sicherung und Support gewährleisten.
Vertrag, Abrechnung und gesetzliche Nachweise in eigener Verantwortung von MinutMate führen.
Die verantwortliche Stelle benennt die schulrechtliche Rechtsgrundlage, regelmäßig eine gesetzliche Aufgabe in Verbindung mit Art. 6 Abs. 1 Buchst. e DSGVO oder einer anderen einschlägigen Norm. Eine Einwilligung ist nicht automatisch die passende Grundlage. Eigene MinutMate-Verarbeitungen beruhen je nach Vorgang insbesondere auf Art. 6 Abs. 1 Buchst. b, c oder f DSGVO.
4. Keine planmäßigen Gesundheits- oder Patientendaten
Die Funktion für kurzfristige Ausfälle erfasst ausschließlich, dass eine eingetragene Person den konkreten Dienst nicht wahrnehmen kann. Sie fragt keinen Grund ab und behauptet keine Erkrankung. Patientendaten, Diagnosen, Behandlungsprotokolle und sonstige medizinische Falldokumentation dürfen nicht in SSD Manager eingegeben werden.
Freitext kann entgegen den Vorgaben unerlaubte Angaben enthalten. Solche Inhalte werden nicht zu medizinischen Zwecken ausgewertet und nach Meldung oder Weisung eingeschränkt beziehungsweise gelöscht.
5. Empfänger, Dienstleister und Drittlandbezug
Railway Corporation: API, MySQL, Anhänge und technische Protokolle; produktive Ressourcen in EU West (Amsterdam), mögliche US-/Drittlandzugriffe nach Railway-DPA und den darin vorgesehenen Garantien.
Google/Firebase Cloud Messaging: Push-Token, Titel, Vorschau und Routingdaten; globaler Zustelldienst ohne ausschließlich europäische Standortzusage.
Apple/APNs und Google-Plattformdienste: Push- und Store-Infrastruktur nach den jeweiligen Plattformbedingungen.
ALL-INKL.COM – Neue Medien Münnich: ausschließlich authentifiziert verschlüsselte Offsite-Backup-Archive; Schlüssel verbleibt bei MinutMate.
Die aktuelle Unterauftragnehmer- und Empfängerliste nennt Zweck, Standort und Transfermechanismus. Drittlandübermittlungen erfolgen nur mit einer Voraussetzung nach Art. 44 ff. DSGVO, insbesondere Angemessenheitsbeschluss beziehungsweise Standardvertragsklauseln und ergänzenden Maßnahmen.
6. Push-Benachrichtigungen
Push ist optional und kann im Betriebssystem abgelehnt oder deaktiviert werden. Ankündigungen können eine kurze Textvorschau enthalten. Kurzfristige Ausfallmeldungen werden als neutrale organisatorische Benachrichtigung ohne Krankheitsgrund versandt. Je nach Geräteeinstellung können Vorschauen auf dem Sperrbildschirm erscheinen.
7. Speicherdauer
Konten: sofortige Deaktivierung auf Weisung; nach Löschvormerkung 30 Tage Karenz, anschließend Entfernung direkter Identifikatoren und Anonymisierung.
Diensthistorie und erforderliche Ankündigungsstruktur: während der aktiven Schulumgebung; nach Kontolöschung ohne Kontonamensbezug.
Anhänge eines gelöschten Kontos: Dateibytes werden gelöscht; ein neutraler Tombstone kann verbleiben.
Nicht zugeordnete Uploads: ein Tag. Abgeschlossene Inhaltsmeldungen: 12 Monate. Login-/Zustellprotokolle: 90 Tage. Auditprotokolle: 12 Monate, vorbehaltlich dokumentierter Sperren.
Verschlüsselte Backups: tägliche Rotation, höchstens 30 Tage. Schulumgebung: 30 Tage Exportphase nach Vertragsende, anschließend produktive Löschung; Backups laufen innerhalb weiterer 30 Tage aus.
Vertrags- und Rechnungsdaten: gesetzliche handels- und steuerrechtliche Fristen.
8. Rechte und Beschwerde
Betroffene haben nach den gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie Beschwerde bei einer Aufsichtsbehörde. Schulische Anfragen sind an die in der schulischen Datenschutzinformation genannte verantwortliche Stelle zu richten; MinutMate unterstützt diese. Für eigene MinutMate-Verarbeitungen: datenschutz@minutmate.com.
9. Minderjährige, Inhaltsfilter und Automatisierung
Konten werden nur durch autorisierte schulische Stellen eingerichtet; eine offene Registrierung besteht nicht. Ein regelbasierter Filter blockiert eindeutig schwere verbotene Ankündigungsinhalte. Es findet kein Profiling und keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung statt. Werbung und Tracking-SDKs werden nicht eingesetzt.