Datenschutzerklaerung Kita-Ausfall-App
Version 1.0 — Kita-Verbund St. Pankratius, Emsdetten
Stand: 22.05.2026 (Beginn Pilotphase)
Diese Datenschutzerklaerung informiert Sie darueber, welche personenbezogenen Daten beim Einsatz der „Kita-Ausfall-App" verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.
Sie ist nach den Vorgaben des Gesetzes ueber den Kirchlichen Datenschutz (KDG) ausgestaltet, das fuer katholische Einrichtungen anstelle der DSGVO gilt. Die materiellen Anforderungen entsprechen weitgehend denen der DSGVO; die jeweiligen DSGVO-Pendants sind in Klammern angegeben.
Hinweis zur Erprobungsphase: Der Einsatz der App erfolgt als gemeinsame Erprobung des Kita-Verbunds St. Pankratius und der Cresvia Consulting GmbH bis zu den Sommerferien NRW 2026 (Auswertungszeitraum bis 25. Juli 2026). Nach Abschluss dieser Phase wird ueber die dauerhafte Weiterfuehrung entschieden (siehe Abschnitt 11). Diese Erprobungsphase aendert die Rechte der Betroffenen nicht — alle nachfolgend beschriebenen Schutzmassnahmen und Rechte gelten von Beginn an.
1. Verantwortlicher (§ 14 KDG / Art. 13 Abs. 1 lit. a DSGVO)
Verantwortlich fuer die Datenverarbeitung ist:
Kath. Kirchengemeinde St. Pankratius Karlstrasse 31 48282 Emsdetten Telefon: 02572 / 96 03 39-0 Telefax: 02572 / 96 03 39-18 Email: stpankratius-emsdetten@bistum-muenster.de
vertreten durch die Verbundleitung des Kita-Verbunds St. Pankratius (Doppelspitze):
- Marion Kersten
- Petra Frieling-Peters
Buero der Verbundleitung: Frauenstrasse 1, 48282 Emsdetten
Anwendung: „Kita-Ausfall-App" (im Folgenden „die App") fuer die Kindertageseinrichtungen im Kita-Verbund St. Pankratius.
2. Auftragsverarbeiter (§ 29 KDG / Art. 28 DSGVO)
Die App wird im Auftrag und nach Weisung des Verantwortlichen technisch betrieben durch:
Cresvia Consulting GmbH Am Markt 6 48282 Emsdetten Technischer Ansprechpartner Datenschutz: Mirco Fleige Email: mirco.fleige@cresvia.de
Eine Auftragsverarbeitungsvereinbarung (AVV) gemaess § 29 KDG zwischen dem Verantwortlichen und der Cresvia Consulting GmbH wird vor Aufnahme des Live-Betriebs abgeschlossen (geplantes Datum: 22.05.2026).
3. Ansprechpartner fuer Datenschutzfragen
3.1 Operativer Datenschutz-Ansprechpartner (App-Fragen, schneller Weg)
Fuer alle Datenschutz-Fragen rund um die Nutzung der Kita-Ausfall-App wenden Sie sich gerne an den operativen Datenschutz-Ansprechpartner beim Auftragsverarbeiter Cresvia:
Mirco Fleige Cresvia Consulting GmbH Am Markt 6, 48282 Emsdetten Email: mirco.fleige@cresvia.de Mobil: 0151 195 69 001
Er beantwortet App-Fragen (Funktion, Datenexport, Konto-Loeschung, technische Themen) zeitnah und kann unmittelbar in der App taetig werden.
3.2 Bestellter Datenschutzbeauftragter (rechtlich nach § 36 KDG / Art. 37 DSGVO)
Fuer katholische Einrichtungen im NRW-Teil des Bistums Muenster ist qua Amt der Dioezesandatenschutzbeauftragte des Bistums Muenster zustaendig:
Rainer Timmerhinrich Fachstelle Datenschutz im Bischoeflichen Generalvikariat Muenster Domplatz 27, 48143 Muenster Telefon: 0251 / 495-17055 Email: datenschutz@bistum-muenster.de
Sie koennen sich bei Fragen oder zur Wahrnehmung Ihrer Rechte auch direkt an ihn wenden. Bei foermlichen Eingaben und Beschwerden zum Datenschutz ist er die rechtlich zustaendige Stelle.
4. Welche Daten verarbeiten wir und warum?
4.1 Eltern-Account
| Datenkategorie | Pflicht | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Vorname | ja | Identifikation gegenueber der Kita | § 6 Abs. 1 lit. c KDG (Vertragserfuellung Betreuungsvertrag) / Art. 6 Abs. 1 lit. b DSGVO |
| Nachname | ja | Identifikation gegenueber der Kita | § 6 Abs. 1 lit. c KDG |
| Email-Adresse | ja | Login und Kontakt bei Rueckfragen | § 6 Abs. 1 lit. c KDG |
| Passwort (argon2id-Hash) | ja | Sicherer Login | § 26 KDG (Sicherheit der Verarbeitung) / Art. 32 DSGVO |
| Zeitpunkt der Anmeldung und der Kenntnisnahme dieser Datenschutzerklaerung | systembedingt | Rechenschaftspflicht | § 7 KDG / Art. 5 Abs. 2 DSGVO |
Es werden keine Telefonnummern, keine Adressen und keine Geburtsdaten der Eltern erhoben.
4.2 Kinder-Stammdaten (durch die Eltern eingetragen)
| Datenkategorie | Zweck |
|---|---|
| Vorname | Identifikation des Kindes in der Tagesplanung |
| Nachname | Identifikation des Kindes in der Tagesplanung |
| Ausfallgruppe (Stammgruppe) | Gruppen-Zuordnung fuer die Ausfall-Logik |
| Altersgruppe (U2 / U3 / Ü3) | Berechnung des Betreuungsschluessels |
| Betreuungsumfang (Stunden / Woche) | Personal-Anrechnung im Matching-Algorithmus |
Es werden ausschliesslich diese fuenf Datenfelder pro Kind erhoben. Insbesondere werden keine Geburtsdaten, keine Foerderbedarfe, keine Allergien, keine Gesundheitsdaten und keine Religionszugehoerigkeit der Kinder verarbeitet. Wir verarbeiten somit keine besonderen Kategorien personenbezogener Daten nach § 11 KDG / Art. 9 DSGVO.
Mittagessen-Verarbeitung: Die Mittag-Funktion ist im Pilotbetrieb
ueber das Setting MITTAG_FEATURE_ENABLED=false komplett deaktiviert
(keine UI-Anzeige, keine Mittag-Mail, keine Eltern-Auswahl). Eine
spaetere Aktivierung im dauerhaften Betrieb wuerde eine Aktualisierung
dieser Datenschutzerklaerung mit erneuter Information der Betroffenen
erfordern.
Bilder, Notizen, Adressen und vergleichbare Daten werden nicht erhoben.
4.3 Tagesdaten (entstehen durch Nutzung der App)
| Datenkategorie | Inhalt |
|---|---|
| Bedarfsmeldungen | Welches Kind, an welchem Tag, in welchem Zeitfenster, mit welcher Prioritaet (Normal / Hoch) |
| Freigaben | Welches Kind, an welchem Tag, in welchem Zeitfenster, in welchem Modus (definitiv / konditional) |
| Aktueller Status | Anwesend / nicht anwesend pro Kind und Tag |
| Hoch-Kredit-Stand | Pro-Kind-Zaehler des Fairness-Systems bei Hoch-Prioritaets-Bedarfen |
Diese Daten werden ausschliesslich fuer die operative Tagesplanung verwendet.
4.4 Betreuungsschluessel-Liste (Leitungs-Domain)
Die Kita-Leitung hinterlegt fuer jedes Kind interne Betreuungs-Kennwerte (Betreuungsschluessel, Wochenstunden), die fuer die korrekte Personal-Berechnung benoetigt werden. Diese Werte sind nur der Kita-Leitung zugaenglich; der Admin (technische Verwaltung) hat keinen Zugriff auf die Quell-Liste.
4.5 Erzieher-Daten
Es werden keine Erzieher-Daten in der App gespeichert. Erzieher haben keinen App-Zugang, ausser in Stellvertreterrolle zur Leitung. Eine Erfassung der individuellen Anwesenheit oder Krankheit einzelner Erzieher findet in der App nicht statt.
4.6 Technische Daten
| Datenkategorie | Zweck |
|---|---|
| Login-Zeitpunkte | Sicherheits-Monitoring, Nachweis bei Sicherheits-Vorfaellen |
| Aenderungen an Daten (Audit-Log) | Rechenschaftspflicht nach § 7 KDG; Nachweis von Datenaenderungen, Datenexporten und Account-Loeschungen |
Das Audit-Log enthaelt keine personenbezogenen Inhalte im Klartext — protokolliert werden ausschliesslich User-IDs, Aktions-Typ und Zeitstempel.
5. Empfaenger der Daten (§ 15 KDG / Art. 13 Abs. 1 lit. e DSGVO)
5.1 Innerhalb des Kita-Verbunds
- Kita-Leitung: sieht alle Tagesdaten und Stammdaten aller Kinder ihrer Kita sowie die zugehoerige Betreuungsschluessel-Liste.
- Admin (technische Verwaltung): sieht Stammdaten aller Kinder, nicht die Betreuungsschluessel-Quell-Liste.
- Andere Eltern: sehen keine personenbezogenen Daten anderer Familien — weder Namen noch den Status anderer Kinder. Sie sehen lediglich die anonymisierte Anzahl freier Plaetze in der eigenen Altersgruppe.
- Erzieher und paedagogisches Personal: haben keinen Zugriff auf die App, ausser in Stellvertreterrolle zur Leitung.
5.2 Auftragsverarbeiter und Unterauftragsverarbeiter (§ 29 KDG / Art. 28 DSGVO)
| Empfaenger | Funktion | Sitz | AVV |
|---|---|---|---|
| Cresvia Consulting GmbH, Am Markt 6, 48282 Emsdetten | Entwicklung, technischer Betrieb, Wartung | Deutschland | AVV mit Verantwortlichem, Datum 22.05.2026 |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Serverbetrieb (Cloud-Hosting), Datenbankhaltung; Standort: Falkenstein bzw. Nuernberg (DE) | Deutschland | AVV mit Cresvia, Datum 22.05.2026; als Unterauftragsverarbeiter genehmigt |
| Sendinblue SAS (Brevo), 106 Boulevard Haussmann, 75008 Paris | Versand von Login-Links und systembedingten Benachrichtigungs-Emails | Frankreich (EU) | AVV mit Cresvia, Datum 22.05.2026; als Unterauftragsverarbeiter genehmigt |
Eine Weitergabe von Daten an weitere Empfaenger erfolgt nicht.
5.3 Kein Drittland-Transfer
Es werden keine personenbezogenen Daten in Laender ausserhalb des Europaeischen Wirtschaftsraums uebertragen. Sowohl das Hosting (Hetzner, Deutschland) als auch der Mail-Versand (Sendinblue, Frankreich) erfolgen ausschliesslich innerhalb der Europaeischen Union.
6. Speicherdauer (§ 14 Abs. 2 lit. a KDG / Art. 13 Abs. 2 lit. a DSGVO)
| Datenkategorie | Speicherdauer |
|---|---|
| Tagesdaten (Bedarfe, Freigaben, Status) | 12 Monate nach Eintrag, automatische Loeschung |
| Audit-Log | 12 Monate nach Eintrag, automatische Loeschung |
| Magic-Login-Tokens | sofort nach Verbrauch oder Ablauf (max. 30 Minuten), stuendlicher Cleanup-Job |
| Eltern-Account und Kontaktdaten | bis zur Beendigung des Betreuungsverhaeltnisses des letzten Kindes oder auf Antrag (siehe Abschnitt 8.3) |
| Kinder-Stammdaten | bis zum Austritt des Kindes aus der Kita oder auf Antrag der Erziehungsberechtigten |
| Betreuungsschluessel-Liste (Leitungs-Domain) | Wird durch Leitung bei jedem Upload ueberschrieben; alte Versionen werden nicht archiviert |
Die 12-Monats-Frist fuer Tagesdaten und Audit-Log entspricht dem Grundsatz der Datenminimierung nach § 7 Abs. 1 lit. c KDG und kann durch den Verantwortlichen nach Ruecksprache mit dem Datenschutzbeauftragten angepasst werden.
Sonderfall Beendigung der Erprobungsphase: Wird die Erprobungsphase (Abschnitt 11) negativ ausgewertet und die App eingestellt, werden saemtliche personenbezogenen Daten vollstaendig und unwiderruflich geloescht — unabhaengig von den oben genannten regulaeren Speicherfristen. Eine Aufbewahrung oder Anonymisierung fuer spaetere Zwecke findet nicht statt.
7. Sicherheit der Verarbeitung (§ 26 KDG / Art. 32 DSGVO)
Folgende technische und organisatorische Massnahmen werden umgesetzt:
| Massnahme | Umsetzung |
|---|---|
| Transport-Verschluesselung | HTTPS (TLS 1.3) erzwungen via Let's Encrypt mit automatischer Erneuerung; HSTS-Header (max-age=31536000) |
| Session-Cookies | HttpOnly, SameSite=Lax, Secure (in Produktion automatisch aktiviert) |
| Schutz vor CSRF-Angriffen | Flask-WTF CSRFProtect auf allen Formularen |
| Passwort-Sicherung | argon2id-Hashing (argon2-cffi), Mindestlaenge 8 Zeichen (gemaess BSI-Empfehlung 2024: Laenge schlaegt Komplexitaet) |
| Schutz vor Brute-Force und Massen-Anmeldungen | argon2id ist als bewusst rechenaufwaendiger Hash so konzipiert, automatisierte Login-Versuche unattraktiv zu machen (ca. 0,5 Sek pro Versuch). Zusaetzlich ist ein Rate-Limit auf dem Registrierungs-Endpunkt aktiv (max. 5 Versuche pro IP-Adresse und 10-Minuten-Fenster) |
| Magic-Login-Links | Einmaltoken mit 30-Minuten-Ablauf, stuendlicher Cleanup-Job |
| Session-Fixation-Schutz | Flask-Login-basiertes Session-Management mit signierten Cookies (itsdangerous, SECRET_KEY), HttpOnly + SameSite=Lax + Secure (in Produktion). Bei jedem erfolgreichen Login (inkl. Magic-Link- und Self-Service-Registrierungs-Login) werden vorherige Session-Daten serverseitig verworfen und der Session-Cookie neu vergeben |
| Datenbank-Verschluesselung | Festplatten-Verschluesselung beim Hoster (Hetzner Cloud Deutschland) |
| Backups | Taegliches automatisches Backup, 30 Tage Vorhalt, off-site verschluesselt |
| Zugriffsbeschraenkung | 3-stufiges Rollenmodell (Admin / Leitung / Eltern); Datenisolation strikt durchgesetzt |
| Audit-Log | sicherheitsrelevante Aktionen protokolliert, keine Klartext-Inhalte, automatische 12-Monats-Loeschung |
| Wartungsmodus | Admin kann die App fuer Non-Admin-Nutzer in Wartungsmodus schalten, verhindert Datenzugriff waehrend Updates |
| Idempotente Datenbank-Migrationen | Updates ohne Datenverlust; Schemaaenderungen ausschliesslich additiv |
| Automatisierte Code-Tests | mehr als 25 automatische Test-Suiten vor jedem Update (Smoke-Tests gegen Live-Server) |
Eine ausfuehrliche Dokumentation der technischen und organisatorischen Massnahmen liegt dem Verantwortlichen vor und ist im Verzeichnis von Verarbeitungstaetigkeiten verzeichnet.
8. Ihre Rechte als Betroffener (§§ 17–25 KDG / Art. 15–21 DSGVO)
8.1 Auskunftsrecht (§ 17 KDG / Art. 15 DSGVO)
Sie koennen jederzeit eine Kopie aller bei uns gespeicherten Daten zu Ihrer Person und Ihrer Familie als JSON-Datei herunterladen. Funktion: „Daten herunterladen" im Eltern-Dashboard.
8.2 Recht auf Berichtigung (§ 18 KDG / Art. 16 DSGVO)
Sie koennen Ihren Vornamen, Nachnamen und Ihre Email-Adresse jederzeit selbst aendern. Funktion: „Meine Daten aendern" im Eltern-Dashboard. Aenderungen an Stammdaten der Kinder erfolgen ueber die Kita-Leitung.
8.3 Recht auf Loeschung (§ 19 KDG / Art. 17 DSGVO)
Sie koennen Ihren Eltern-Account jederzeit selbst loeschen. Funktion: „Konto loeschen" im Eltern-Dashboard (zwei-stufige Bestaetigung durch Eingabe des Wortes „loeschen"). Damit werden alle eigenen Bedarfs- und Freigabe-Meldungen sowie das Audit-Log zu Ihrem Account geloescht.
Stammdaten Ihrer Kinder bleiben im Kita-System gespeichert, solange das Betreuungsverhaeltnis besteht (Verarbeitung gestuetzt auf den Betreuungsvertrag). Fuer eine vollstaendige Loeschung nach Austritt Ihres Kindes aus der Kita wenden Sie sich bitte an die Kita-Leitung.
8.4 Recht auf Einschraenkung der Verarbeitung (§ 20 KDG / Art. 18 DSGVO)
Sie koennen die Einschraenkung der Verarbeitung verlangen, wenn die Richtigkeit der Daten bestritten wird, die Verarbeitung unrechtmaessig ist, der Verantwortliche die Daten nicht mehr benoetigt oder Sie Widerspruch eingelegt haben. Wenden Sie sich dazu an den operativen Datenschutz-Ansprechpartner (Abschnitt 3.1) oder den bestellten Datenschutzbeauftragten (Abschnitt 3.2).
8.5 Recht auf Datenuebertragbarkeit (§ 22 KDG / Art. 20 DSGVO)
Sie haben das Recht, Ihre Daten in einem strukturierten, gaengigen und maschinenlesbaren Format zu erhalten. Der JSON-Export aus Abschnitt 8.1 erfuellt diese Anforderung.
8.6 Widerspruchsrecht (§ 23 KDG / Art. 21 DSGVO)
Sie koennen aus Gruenden, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung Ihrer Daten einlegen, soweit diese auf § 6 Abs. 1 lit. f KDG (berechtigtes Interesse) beruht. Wenden Sie sich dazu an den Datenschutzbeauftragten (Abschnitt 3). Eine Verarbeitung zu Direktmarketing-Zwecken findet nicht statt.
8.7 Beschwerderecht bei der Aufsichtsbehoerde (§ 48 KDG)
Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen das KDG verstoesst, haben Sie das Recht, sich bei der zustaendigen kirchlichen Datenschutzaufsicht zu beschweren:
Katholisches Datenschutzzentrum (KdSZ) — Koerperschaft des oeffentlichen Rechts Brackeler Hellweg 144 44309 Dortmund Telefon: 0231 / 13 89 85-0 Telefax: 0231 / 13 89 85-22 Email: info@kdsz.de Web: www.katholisches-datenschutzzentrum.de
Zustaendigkeit: Bistum Aachen, Bistum Essen, Erzbistum Koeln, Bistum Muenster (nordrhein-westfaelischer Teil), Erzbistum Paderborn.
8.8 Recht auf Widerruf der Einwilligung
Soweit die Verarbeitung auf einer Einwilligung beruht, koennen Sie diese jederzeit mit Wirkung fuer die Zukunft widerrufen. Die Rechtmaessigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberuehrt.
9. Information und Kenntnisnahme
Die Verarbeitung personenbezogener Daten in der App beruht auf dem Betreuungsvertrag zwischen den Erziehungsberechtigten und der Kita (§ 6 Abs. 1 lit. c KDG). Eine gesonderte Einwilligung ist daher nicht erforderlich.
Zur Sicherstellung der Informationspflichten nach § 15 KDG bestaetigen die Nutzergruppen die Kenntnisnahme dieser Datenschutzerklaerung wie folgt:
9.1 Verbund- und Kita-Leitung
Die Leitungspersonen — einschliesslich der Verbundleitung des Kita-Verbunds St. Pankratius — bestaetigen die Kenntnisnahme bei ihrer ersten Anmeldung in der App (Pflicht-Checkbox beim Login mit dem Leitungs-Code). Die erste Anmeldung der Verbundleitung gilt zugleich als Bestaetigung der Datenschutzerklaerung in Vertretung des Verantwortlichen nach § 14 KDG.
9.2 Admin (technische Verwaltung)
Der Admin bestaetigt die Kenntnisnahme bei seiner ersten Anmeldung in der App (Pflicht-Checkbox beim Login mit dem Admin-Code).
9.3 Eltern
Jeder Elternteil bestaetigt die Kenntnisnahme bei der Self-Service-Registrierung (Pflicht-Checkbox im Registrierungsformular). Der Zustimmungs-Zeitpunkt wird im Audit-Log dauerhaft vermerkt.
9.4 Erneuerung bei Aenderungen
Bei wesentlichen Aenderungen der Datenschutzerklaerung werden alle Nutzergruppen aktiv informiert; eine erneute Bestaetigung der Kenntnisnahme ist erforderlich.
10. Automatisierte Entscheidungsfindung (§ 24 KDG / Art. 22 DSGVO)
Die App fuehrt eine automatisierte Zuteilung von Bedarfsmeldungen auf freie Plaetze durch (Matching-Algorithmus auf Basis von Prioritaet, Modus und Hoch-Kredit-Stand). Diese Zuteilung hat organisatorische, keine rechtlichen Wirkungen und stellt keine ausschliessliche automatisierte Entscheidung im Sinne von § 24 KDG / Art. 22 DSGVO dar — die Kita-Leitung kann jederzeit manuell eingreifen und Zuteilungen ueberschreiben.
11. Erprobungsphase
Der Einsatz der Kita-Ausfall-App erfolgt zunaechst in einer Erprobungs- phase des Kita-Verbunds St. Pankratius (Verantwortlicher). Die technische Bereitstellung waehrend dieser Phase erbringt die Cresvia Consulting GmbH als Auftragsverarbeiter. Diese Phase dient der Bewertung durch den Verantwortlichen, ob die App als dauerhafte Loesung fuer den Verbund geeignet ist.
11.1 Zeitraum
Die Erprobungsphase erstreckt sich vom Beginn des Live-Betriebs bis zum 25. Juli 2026 (Beginn der Sommerferien NRW 2026). Bei groesseren Schwierigkeiten oder bei Bedarf kann die Erprobungsphase einvernehmlich vorzeitig beendet werden.
11.2 Bewertung und Entscheidung
Die Bewertung und Entscheidung ueber Fortfuehrung oder Beendigung der Erprobungsphase liegt allein beim Verantwortlichen (Verbundleitung des Kita-Verbunds St. Pankratius, Marion Kersten / Petra Frieling-Peters). Die Cresvia Consulting GmbH stellt dem Verantwortlichen als Auftragsverarbeiter auf Anfrage technische Auswertungen (z. B. Verfuegbarkeit, Stabilitaets-Kennzahlen) bereit, trifft jedoch keine Entscheidungen ueber Zweck oder Mittel der Datenverarbeitung.
Bewertungs-Kriterien des Verantwortlichen umfassen insbesondere:
- Praktischer Nutzen im Tagesbetrieb der Einrichtungen
- Akzeptanz bei Eltern und Leitungen
- Technische Stabilitaet und Verlaesslichkeit
- Datenschutz- und Sicherheitsverhalten der App in der realen Nutzung
Auf Basis dieser Bewertung entscheidet der Verantwortliche, ob die App dauerhaft weitergefuehrt wird oder die Erprobung beendet wird.
11.3 Auswirkungen auf den Datenschutz
Waehrend der Erprobungsphase gelten dieselben Schutzmassnahmen, Rechte und Pflichten wie im dauerhaften Betrieb. Eltern haben von Beginn an alle in Abschnitt 8 beschriebenen Rechte. Die Erprobungsphase rechtfertigt keine Abstriche bei Sicherheit, Datenminimierung oder Transparenz.
11.4 Daten bei Beendigung
Wird die Erprobung negativ ausgewertet und die App eingestellt, werden alle personenbezogenen Daten vollstaendig und unwiderruflich geloescht. Dies umfasst:
- Alle Eltern-Accounts und Kontaktdaten
- Alle Kinder-Stammdaten
- Alle Tagesdaten (Bedarfe, Freigaben, Status, Hoch-Kredit)
- Die Betreuungsschluessel-Liste
- Das Audit-Log
Die Loeschung erfolgt innerhalb von 30 Tagen nach Beendigungs-Entscheidung. Der Auftragsverarbeiter Cresvia bestaetigt der Verbundleitung die vollstaendige Loeschung schriftlich. Eine Aufbewahrung, Anonymisierung oder Uebertragung an Dritte findet nicht statt.
Wird die Erprobung positiv ausgewertet und die App weitergefuehrt, bleiben alle Daten gemaess der regulaeren Speicherfristen (Abschnitt 6) erhalten. Eine erneute Datenschutz-Information an die Betroffenen ist in diesem Fall nicht erforderlich, da sich an Zweck und Umfang der Verarbeitung nichts aendert.
12. Datenschutz-Folgenabschaetzung (§ 35 KDG)
Eine systematische Schwellwertanalyse zur Datenschutz-Folgenabschaetzung wurde durchgefuehrt. Ergebnis: Eine formale Datenschutz-Folgenabschaetzung nach § 35 KDG ist nicht erforderlich, da die Verarbeitung kein hohes Risiko fuer die Rechte und Freiheiten der betroffenen Personen darstellt.
Wesentliche Begruendungspunkte:
- Keine Verarbeitung besonderer Datenkategorien nach § 11 KDG
- Strikte Datenminimierung: nur 5 Stammdatenfelder pro Kind, 5 Eltern-Felder
- Kein Profiling, keine systematische Bewertung
- Klar abgegrenzter Zweck (operative Tagesplanung)
- Vollstaendige Kontrolle der Betroffenen ueber ihre Daten (Auskunft, Berichtigung, Loeschung im Self-Service)
- Erprobungsphase mit klar definierter Beendigungsregelung (vollstaendige Datenloeschung bei Beendigung, siehe Abschnitt 11)
13. Aenderungen dieser Datenschutzerklaerung
Die Datenschutzerklaerung wird bei Bedarf an gesetzliche Aenderungen oder geaenderte Funktionalitaet der App angepasst. Wesentliche Aenderungen werden allen Nutzergruppen aktiv mitgeteilt und erfordern eine erneute Bestaetigung der Kenntnisnahme (siehe Abschnitt 9).
14. Kontakt bei Datenschutzfragen
Fuer alle Anliegen rund um den Datenschutz wenden Sie sich bitte an:
- Operativer Datenschutz-Ansprechpartner: Mirco Fleige, Cresvia Consulting GmbH — mirco.fleige@cresvia.de, Mobil 0151 195 69 001 (siehe Abschnitt 3.1)
- Verantwortlicher (Traeger): Verbundleitung Marion Kersten und Petra Frieling-Peters, Kita-Verbund St. Pankratius (siehe Abschnitt 1)
- Bestellter Datenschutzbeauftragter (rechtl. nach § 36 KDG): Rainer Timmerhinrich, Bistum Muenster (siehe Abschnitt 3.2)
- Aufsichtsbehoerde (Beschwerden): Katholisches Datenschutzzentrum (KdSZ), Dortmund (siehe Abschnitt 8.7)
Schwellwertanalyse zur DSFA und Verzeichnis von Verarbeitungstaetigkeiten liegen dem Verantwortlichen vor und werden auf Anfrage zur Einsicht bereitgestellt.