Unsere Verantwortung
Datenschutz ist Vertrauenssache. Wir stellen die Software bereit, auf der Ihre Schule jeden Tag arbeitet — und wir übernehmen die Verantwortung für alles, was in unserem Einflussbereich liegt. Das sind keine Absichtserklärungen: jeder der folgenden Punkte steht so auch in unserem Auftragsverarbeitungsvertrag und ist damit einklagbar.
- Wir verarbeiten Ihre Daten ausschließlich für Sie. Keine eigenen Zwecke, keine Weitergabe, kein Verkauf, keine Werbung, kein Training von KI-Modellen.
- Wir bleiben in Europa. Anwendung, Datenbanken und Sicherungen laufen in einem Rechenzentrum in Frankfurt am Main. Auch unser Support greift ausschließlich aus der Europäischen Union zu.
- Wir sichern die Plattform. Verschlüsselte Verbindungen, eine eigene getrennte Datenbank für jede Schule, ein Rollen- und Rechtesystem, tägliche automatische Sicherungen, laufende Sicherheitsaktualisierungen.
- Wir haften für unsere Dienstleister. Jeder Unterauftragsverarbeiter ist vertraglich auf dieselben Pflichten verpflichtet, und für sein Verhalten stehen wir Ihnen gegenüber ein wie für unser eigenes.
- Wir melden Ihnen jeden Vorfall innerhalb von 48 Stunden, mit allem, was Sie für Ihre eigene Meldung an die Aufsichtsbehörde brauchen. Eine vertraglich vereinbarte Frist, keine Absichtserklärung.
- Wir unterstützen Sie bei Auskunfts-, Berichtigungs- und Löschanträgen — kostenlos, solange der Aufwand angemessen bleibt.
- Wir stellen uns Ihrer Prüfung. Nachweise auf Anfrage, und einmal jährlich auch eine Kontrolle vor Ort.
- Ihre Daten gehören Ihnen. Sie können sie jederzeit vollständig exportieren, und bei Vertragsende entscheiden Sie, ob wir sie zurückgeben oder löschen.
Wer ist wofür verantwortlich
Die DSGVO teilt die Rollen vor: Sie als Tanzschule sind die Verantwortliche, weil Sie entscheiden, welche Daten Sie über Ihre Schülerinnen und Schüler erheben und wofür. Wir sind Ihr Auftragsverarbeiter und verarbeiten diese Daten ausschließlich auf Ihre Weisung.
Diese Rollenverteilung ist keine Abwälzung von Verantwortung. Sie bedeutet, dass Sie die Kontrolle über Ihre Daten behalten und wir sie Ihnen nicht aus der Hand nehmen können. Für die Sicherheit der Plattform haften wir Ihnen gegenüber, und gegenüber betroffenen Personen haften wir nach Art. 82 DSGVO unmittelbar mit — eine Haftung, die uns niemand abnimmt und die wir vertraglich auch nicht ausschließen.
Den vollständigen Auftragsverarbeitungsvertrag können Sie hier lesen. Er ist Bestandteil unseres Vertragsverhältnisses und die Grundlage für Ihr eigenes Verarbeitungsverzeichnis.
Welche Daten verarbeitet werden
Stamm- und Kontaktdaten von Schülern, Eltern und Lehrkräften, Kurs- und Anmeldedaten, Anwesenheiten, Zahlungen und Rechnungen, SEPA-Mandate, sowie die Notizen, die Sie selbst erfassen.
Zwei Kategorien verdienen eine ausdrückliche Erwähnung, weil sie besonders geschützt sind:
Gesundheitsbezogene Daten (Art. 9 DSGVO). Wenn Sie ärztliche Atteste verwalten, speichert die Anwendung deren Vorliegen und Gültigkeitsdatum. Das ist eine besondere Kategorie personenbezogener Daten. Der Nachweis selbst liegt in Ihrem eigenen Cloud-Speicher, nicht bei uns. Sie können diese Funktion vollständig abschalten; dann wird nichts davon erhoben.
Minderjährige. Der weit überwiegende Teil der Betroffenen sind Kinder und Jugendliche. Die erforderlichen Einwilligungen der Erziehungsberechtigten einzuholen ist Ihre Aufgabe — insbesondere bei der Veröffentlichung von Fotos und Videos, für die in Deutschland neben der DSGVO auch § 22 KUG gilt. Die Anwendung unterstützt Sie dabei: Sie können je Schüler hinterlegen, ob eine Einwilligung vorliegt, und vor der Veröffentlichung einer Galerie zeigt die Software an, wie viele der erreichten Schüler keine Einwilligung haben.
Rechte der Betroffenen
Anfragen auf Auskunft, Berichtigung, Löschung, Einschränkung oder Datenübertragbarkeit richten Betroffene an Sie, nicht an uns. Wendet sich jemand direkt an uns, leiten wir die Anfrage an Sie weiter und beantworten sie nicht selbst.
Die Anwendung stellt Ihnen dafür die nötigen Werkzeuge bereit: Suche über alle Datensätze, Änderung, Export und endgültige Löschung einzelner Personen. Wo das nicht ausreicht, unterstützen wir Sie — ohne zusätzliche Kosten, solange der Aufwand angemessen bleibt.
Aufbewahrung und Löschung
Wir bewahren nichts auf, was nicht gebraucht wird. Nach Vertragsende wird der Zugang gesperrt, die Daten bleiben 30 Tage gesperrt, danach werden sie auf Ihre Wahl zurückgegeben oder endgültig gelöscht — Sicherungskopien eingeschlossen.
Beachten Sie dabei Ihre eigenen handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB): Rechnungen und Belege müssen Sie mehrere Jahre aufbewahren, und dafür müssen Sie sie vor der Löschung exportieren.
Datenpannen
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, informieren wir Sie innerhalb von 48 Stunden mit allem, was Sie für Ihre eigene Meldung an die Aufsichtsbehörde brauchen. Die Frist steht im AVV, sie ist keine Absichtserklärung.
Wo die Verarbeitung stattfindet
Ausschließlich in der Europäischen Union, in einem Rechenzentrum in Frankfurt am Main. Übermittlungen in Drittländer sind in der Liste der Unterauftragsverarbeiter einzeln ausgewiesen, mit der jeweiligen Rechtsgrundlage.
Ihre eigenen Verträge
Wenn Sie Ihren Cloud-Speicher, Stripe, Zoom oder einen eigenen Mailserver verbinden, bleiben diese Konten Ihre. Das ist bewusst so gebaut: Ihre Rechnungen und ärztlichen Atteste liegen bei Ihnen, nicht bei uns, und Sie behalten den Zugriff darauf auch dann, wenn Sie uns eines Tages nicht mehr nutzen.
Weil es Ihre Konten sind, benötigen Sie mit diesen Anbietern jeweils einen eigenen Auftragsverarbeitungsvertrag. Wir sagen Ihnen genau, welche das sind, und weisen Sie darauf hin, wo es erfahrungsgemäß schiefgeht — ein privates Google-Konto reicht für Schülerdaten beispielsweise nicht aus, dafür brauchen Sie ein Geschäftskonto. Bei der Einrichtung unterstützen wir Sie; melden Sie sich einfach bei uns.
Kontakt
privacy@dancemasterpro.com
