Datenschutzerklärung
PlanEule verarbeitet Personaldaten eines ganzen Kollegiums. Diese Erklärung sagt, welche, wozu, wie lange und wer sie zu sehen bekommt.
1. Verantwortlicher
VICO Ventures UG (haftungsbeschränkt), Münchener Straße 37, 85123 Karlskron, vertreten durch den Geschäftsführer Richard Brauel. Kontakt: info@vico.ventures. Die vollständige Anbieterkennzeichnung steht im Impressum.
Setzt eine Schule PlanEule ein, ist die Schule beziehungsweise ihr Träger für die Verarbeitung der Beschäftigtendaten Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO; wir werden insoweit als Auftragsverarbeiter nach Art. 28 DSGVO tätig. Für den Besuch dieser Website sind wir selbst Verantwortlicher.
2. Beim Besuch dieser Website
Beim Aufruf werden vom Server technisch notwendige Daten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browsertyp und Betriebssystem. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb.
Diese Website setzt keine Analyse- oder Werbe-Cookies, bindet keine externen Schriftarten und keine Karten oder Videos Dritter ein. Es gibt deshalb kein Einwilligungsbanner: es gibt nichts einzuwilligen.
3. In der Anwendung
Nach der Anmeldung verarbeiten wir im Auftrag Ihrer Schule:
- Konten: Name, dienstliche E-Mail-Adresse, Rolle je Schule, Zeitpunkt der letzten Anmeldung.
- Kollegium: Name, Kürzel, Fächer, Regelstundenzahl, Ermäßigungen, Anrechnungen, Verfügbarkeiten, Mehrarbeitskonto.
- Unterricht: Klassen, Kopfzahlen, Fächer, Zuordnung von Personen zu Unterricht, Räume, Zeitraster.
- Externer Vertretungspool: Name, Anschriftsangaben, Kontaktdaten, Qualifikation und Verfügbarkeit von Bewerberinnen und Bewerbern, soweit Ihre Schule sie einliest.
- Protokoll: Anmeldungen, Rollenänderungen, Einladungen und Entzüge, jeweils mit Zeitpunkt und auslösendem Konto.
Schülerdaten verarbeiten wir nicht. Der Planungskern kommt mit Klassen und Kopfzahlen aus; einzelne Kinder kommen im Datenmodell nicht vor.
4. Hosting und Speicherort
Anwendung und Datenbank werden in Rechenzentren in der Bundesrepublik Deutschland betrieben. Mit dem Betreiber besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Sicherungen werden verschlüsselt abgelegt und ebenfalls ausschließlich in Deutschland aufbewahrt.
5. Pseudonymisierung als Architektur
Der Rechenkern, der Stunden- und Vertretungspläne erzeugt, ist ein eigener Dienst. Dieser Dienst hat kein Datenfeld für Namen. Personen erscheinen dort ausschließlich als Kürzel, etwa L07. Die Zuordnung von Kürzel zu Person liegt allein in der Anwendungsdatenbank und wird nicht mit übergeben. Vor jedem Aufruf prüft die Anwendung zusätzlich programmatisch, ob verbotene Felder wie Name, Vorname, Nachname, E-Mail oder Personalnummer enthalten sind, und bricht ab, falls doch.
6. Texterkennung bei Bewerberlisten
Laden Sie eine Bewerberliste als PDF oder Scan hoch, findet die Texterkennung auf unserem Server statt. Die Datei wird an keinen externen Bilddienst übergeben. Das ist eine bewusste Entscheidung: auf einer gescannten Bewerberliste stehen Namen, Anschriften und Telefonnummern in jeder Zeile.
7. Einsatz eines Sprachmodells
Zwei Funktionen nutzen ein Sprachmodell: die Übersetzung eines Satzes in eine typisierte Planungsregel und die Erklärung, warum ein Plan nicht aufgeht. Ergänzend kann Freitext aus Bewerberlisten gedeutet werden.
Übergeben werden dabei ausschließlich pseudonymisierte Angaben, also Kürzel, Fächer, Stundenzahlen und Zeitraster. Namen, Anschriften und Kontaktdaten werden nicht übergeben. Die Deutung von Freitext lässt sich abschalten; die Liste bleibt dann lückenhafter, aber nutzbar.
Soweit hierfür derzeit ein Anbieter mit Sitz in den Vereinigten Staaten eingesetzt wird, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Wir arbeiten daran, diese Verarbeitung vollständig auf eigene Infrastruktur in Deutschland zu verlagern.
8. Passwörter und Sitzungen
Passwörter werden niemals im Klartext gespeichert, sondern als scrypt-Hash mit eigenem Zufallssalz je Passwort. Von einem Anmeldetoken speichern wir nur dessen SHA-256-Wert: ein entwendeter Datenbankauszug erlaubt damit keine Anmeldung. Nach einer Passwortänderung enden alle übrigen Sitzungen.
9. Empfänger
Eine Weitergabe an Dritte findet nicht statt, außer an die in dieser Erklärung genannten Auftragsverarbeiter und soweit wir gesetzlich dazu verpflichtet sind. Innerhalb Ihrer Schule sehen Beschäftigte nur, was ihre Rolle zulässt; jede Schule ist von jeder anderen getrennt.
10. Speicherdauer
Daten einer Schule werden für die Dauer des Vertragsverhältnisses gespeichert und nach dessen Ende innerhalb von 90 Tagen gelöscht, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen. Protokolldaten zu sicherheitsrelevanten Vorgängen bewahren wir längstens zwölf Monate auf. Server-Protokolle löschen wir nach sieben Tagen.
11. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO). Betrifft die Verarbeitung Ihre Beschäftigtendaten, richten Sie das Verlangen an Ihre Schule als Verantwortlichen; wir unterstützen sie dabei.
Ihnen steht ferner ein Beschwerderecht bei einer Aufsichtsbehörde zu, etwa beim Bayerischen Landesamt für Datenschutzaufsicht oder bei der für Ihren Wohnsitz zuständigen Stelle.
12. Änderungen
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Maßgeblich ist die jeweils hier veröffentlichte Fassung. Stand: August 2026.