unterrichtsplanung.ai Logounterrichtsplanung.ai zurück zum Datenschutz

Verzeichnis der Verarbeitungstätigkeiten

nach Art. 30 DSGVO · Stand 16.04.2026 · Version 1.0

Dieses Verzeichnis dokumentiert alle Verarbeitungen personenbezogener Daten durch die tk comp UG (haftungsbeschränkt) im Rahmen der Plattform unterrichtsplanung.ai. Es wird bei jeder Änderung fortgeschrieben und dient der Transparenz gegenüber Nutzern und Behörden.

Verantwortlicher

tk comp UG (haftungsbeschränkt)
Friedentalstraße 7, 53894 Mechernich, Deutschland
Amtsgericht Bonn HRB 30092
Geschäftsführer: Tobias Kreiser

Übersicht der Verarbeitungen

Nr.BezeichnungZweckRechtsgrundlage
V-01Lehrer-Account & AuthZugang zur PlattformArt. 6 I b (Vertragserfüllung)
V-02Schulkonto-VerwaltungMulti-Tenancy für SchulenArt. 6 I b
V-03Unterrichtsplanung (inkl. KI)KernfunktionArt. 6 I b
V-04LernstandsverwaltungKernfunktion, pseudonymisiertArt. 6 I b / Pseudonymisierung
V-05Material-Generierung (KI)Arbeitsblätter, DifferenzierungenArt. 6 I b
V-06Dokumenten-UploadLehrer-eigene AblageArt. 6 I b
V-07Parent-Link (Token)Elternzugriff auf pseudonymen LernstandArt. 6 I f
V-08ZahlungsabwicklungAbonnement-VertragArt. 6 I b + c
V-09RechnungsarchivierungHandelsrechtl. Pflicht§ 147 AO + Art. 6 I c
V-10Support & Bug-ReportsProblemlösungArt. 6 I b + f
V-11Error-Monitoring (Sentry)BetriebssicherheitArt. 6 I f
V-12Analytics (Google Analytics 4)ProduktverbesserungArt. 6 I a (Einwilligung) / mit Cookie-Consent (opt-in)
V-13Einwilligungs-LogNachweispflicht Art. 7Art. 6 I c
V-14AI-Kosten-TrackingFair-Use, KostenmonitoringArt. 6 I b

V-01 — Lehrer-Account-Registrierung & Auth

Datenkategorien
E-Mail, Name (optional), Passwort-Hash (bcrypt), Bundesland, bevorzugte Fächer, temporäre IP, User-Agent
Empfänger
Supabase Inc. (USA/EU-Frankfurt), Strato AG (DE)
Drittland
Nur Admin-Zugriff Supabase USA via DPA+SCC
Speicherdauer
Für Vertragsdauer
TOMs
TLS 1.3, bcrypt, RLS, 2FA optional

V-03 — Unterrichtsplanung (inkl. KI-Generierung)

Datenkategorien
Planungs-Inhalte, Prompts, KI-Responses, Token-Counts, Kosten-Cent
Empfänger
Anthropic (USA), OpenAI (USA), Google (USA)
Drittland
USA via SCC + DPF
Speicherdauer
Vertragsdauer; Account-Löschung cascade
TOMs
API-Keys in Vault, PII-Filter

V-04 — Lernstandsverwaltung

Datenkategorien
Pseudonym, Lernziel-Referenz, Level 1-5, Notizen (Freitext, KEINE identifizierenden Daten)
Empfänger
Supabase EU-only
Drittland
keine
Speicherdauer
Vertragsdauer
TOMs
Pseudonymisierung technisch erzwungen, RLS

V-06 — Dokumenten-Upload

Datenkategorien
Dateiname, Kategorie, Tags, Binärdaten, User-ID
Empfänger
Supabase Storage (EU)
Drittland
keine
Speicherdauer
Vertragsdauer
TOMs
Per-user-prefix Policies, Signed URLs, 50 MB max

V-07 — Parent-Link (Token)

Datenkategorien
Random-Token (7 Tage TTL), Pseudonym-Referenz, Ersteller-ID
Empfänger
keine externen
Drittland
keine
Speicherdauer
7 Tage
TOMs
security_definer RPC, nur Pseudonym-Daten sichtbar

V-08 — Zahlungsabwicklung

Datenkategorien
Name, Adresse, Zahlungs-Token (NIE Kartendaten bei uns), Beträge
Empfänger
Stripe (IRL+USA via SCC)
Drittland
USA teilweise, SCC
Speicherdauer
10 Jahre § 147 AO
TOMs
Kartendaten nie in eigener DB

V-09 — Rechnungsarchivierung

Datenkategorien
Rechnungsnummer, Kunde, Positionen, Beträge, USt-ID
Empfänger
Finanzamt auf Anforderung, Steuerberater
Drittland
keine
Speicherdauer
10 Jahre
TOMs
RLS + Audit

V-11 — Error-Monitoring (Sentry)

Datenkategorien
Stack-Traces, Browser-Kontext, URL, User-ID gehasht — KEIN Email/Username (beforeSend-Filter)
Empfänger
Sentry (USA)
Drittland
USA via SCC + DPA
Speicherdauer
30 Tage
TOMs
PII-Filter im SDK, 10% Sampling in Prod

V-12 — Analytics (Google Analytics 4)

Datenkategorien
Seitenaufrufe, Referrer, Country, Gerätekategorie (IP anonymisiert)
Empfänger
Google Ireland Ltd.
Drittland
USA via SCC + DPF
Speicherdauer
14 Monate (GA4 Standard)
TOMs
mit Cookie-Consent (opt-in), anonymisierte IP, kein Retargeting

Technische und organisatorische Maßnahmen (TOMs)

Zutrittskontrolle: Supabase Frankfurt + Strato Deutschland (ISO 27001 zertifiziert).

Zugangskontrolle: Magic-Link oder Passwort (min. 10 Zeichen, bcrypt), 2FA optional, Prevent Leaked Passwords aktiv.

Zugriffskontrolle: Row-Level-Security auf ~40 Tabellen, rollenbasiert (Teacher/Schuladmin/Superuser).

Weitergabekontrolle: TLS 1.3 enforced, API-Keys in Supabase Vault, niemals client-seitig.

Eingabekontrolle: Audit-Logs aller KI-Anfragen + Consent-Einwilligungen.

Verfügbarkeitskontrolle: Tägliche Backups (Supabase Pro, 7 Tage Retention), Monitoring.

Trennungskontrolle: Multi-Tenancy via organization_id; RLS-Isolation zwischen Schulen.

Pseudonymisierung: Schülerdaten technisch erzwungen pseudonymisiert (Kürzel/Handle).

Verschlüsselung: DB + Storage at rest, TLS in transit, bcrypt Passwörter.

Fortschreibung

Dieses Verzeichnis wird aktualisiert bei: neuer Verarbeitung (Feature-Launch), Wechsel eines Subunternehmers, Änderung von Speicherdauern, Änderung der Rechtsgrundlage. Jährliches Review im Q1 des folgenden Jahres. Verantwortlich: Geschäftsführung + Datenschutzbeauftragter (sobald extern benannt).

Bei Fragen: datenschutz@unterrichtsplanung.ai