Datenschutzrichtlinie

    Web-App app.bienenstock-kita.de

    Version 3.8 - Stand: August 2026

    Auf einen Blick

    Hosting & Datenstandort
    App-Datenbanken, Hosting und Fehlerüberwachung: Deutschland. Cloudflare KV (Eltern-App): EU. Technische E-Mail (Brevo): Hosting Frankreich/Deutschland (OVH), Speicherung Belgien (Google Cloud). E-Mail-Postfach: Niederlande. Kerndaten ausschließlich in der EU. Ausnahmen mit Non-EU-Bezug: Apple/Android-Push, Wallet-Karten sowie die optionale KI-Bild-Erzeugung (globaler Endpunkt, siehe 2.7).
    Verschlüsselung
    TLS 1.2/1.3 für jede Übertragung. HTTPS-only. Keine unverschlüsselten Schnittstellen.
    Trennung & Pseudonymität
    Mandantentrennung auf Datenbankebene über Row-Level Security (kita_id-Prüfung) auf jeder Tabelle. Eltern-App ohne externe Nutzerkonten - Zugang nur über pseudonymisierte Kind-Codes. Optional pseudonymisierter Betrieb der gesamten Software möglich (Kürzel statt Klarnamen).
    Non-EU-Transfer
    Funktionen mit Non-EU-Transfer: Apple- und Android-Push-Benachrichtigungen (Eltern-App), Wallet-Karten sowie die optionale KI-Bild-Erzeugung (globaler Endpunkt, kein EU-Residenz-Versprechen; siehe 2.7 und Anhang C des AVV).

    1. Verantwortlicher und Auftragsverarbeiter

    Verantwortlicher im Sinne der DSGVO (Art. 4 Nr. 7) für die Verarbeitung personenbezogener Daten ist der jeweilige Kita-Träger bzw. die Einrichtung, die die Software nutzt.

    Auftragsverarbeiter gemäß Art. 28 DSGVO ist:

    997 Ventures UG (haftungsbeschränkt)
    Sonnenhof 13
    67677 Enkenbach-Alsenborn
    E-Mail: info@bienenstock-kita.de

    Die 997 Ventures UG verarbeitet personenbezogene Daten ausschließlich im Auftrag und auf Weisung des Verantwortlichen. Das Verhältnis zwischen Verantwortlichem und Auftragsverarbeiter ist im Auftragsverarbeitungsvertrag (AVV) geregelt.

    2. Erhebung und Verarbeitung personenbezogener Daten

    2.1 Automatisch erfasste Daten (Serverprotokolle)

    Bei jedem Zugriff auf die Web-App werden automatisch folgende Informationen erfasst:

    • IP-Adresse
    • Datum und Uhrzeit des Zugriffs
    • Name und URL der abgerufenen Datei(en)
    • Website, von der der Zugriff erfolgt (Referrer-URL)
    • Verwendeter Browser, Betriebssystem und Access-Provider

    Zweck: Verbindungsaufbau, Sicherheit, Systemstabilität, Missbrauchserkennung.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

    2.2 Registrierungsdaten

    • Name, E-Mail-Adresse, Passwort (verschlüsselt gespeichert)
    • Account-Informationen, ggf. Telefonnummer und Organisation

    Zweck: Vertragserfüllung, Authentifizierung, Kontoverwaltung.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

    2.2a Trägerkonten: Einsicht, Einladung und Bearbeitung

    Ein Trägerkonto kann die Daten der dem Träger zugeordneten Einrichtungen (Kitas) einsehen. Inhaber eines Trägerkontos können weitere Nutzer per E-Mail einladen, dem Trägerkonto beizutreten. Nach Annahme der Einladung erhalten diese Nutzer denselben Zugang: sie können die Daten der zugeordneten Kitas einsehen und bearbeiten. Eine Einsicht in Daten anderer Träger besteht nicht. Die Einladung und die Zuweisung von Zugängen liegen in der Verantwortung des Trägers als Verantwortlichem.

    Zweck: Trägersteuerung und Zusammenarbeit über mehrere Einrichtungen.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

    2.3 Nutzungsdaten (Kita-Betrieb)

    Die Software ist mit einem minimalen Pflichtdatensatz betriebsfähig; die meisten Felder sind optional (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO). Pflicht sind pro Kind lediglich PIN, Betreuungsfaktor, Gruppe, Betreuungsart und Geburtsdatum - der Name ist optional, ein pseudonymer Betrieb ist möglich. Mit Spitzname oder Kürzel, Geburtsdatum und Vertragszeiten (Betreuungsart/-umfang) bleiben Check-in, Logs, Eltern-App und Team-Chat betriebsfähig. Pro Mitarbeitendem sind Name bzw. Kürzel, PIN, Personalfaktor und - sofern konfiguriert - der Personal-Typ Pflicht. Alle weiteren Angaben sowie Einrichtungs-/Konfigurationsdaten (z. B. Schwellenwerte, Öffnungszeiten, Essensabsage-Fristen, Trägervorgaben) sind optional.

    • Stammdaten: Namen, Geburtsdatum, Betreuungsart/-modus, Gruppenzugehörigkeiten; optional auf Wunsch des Trägers: amtliche Kind-Nummer (Bezeichnung trägerabhängig), BG-Nummer, Gebietsfremd-Kennzeichen und Betreuungszeitraum (Vertragsbeginn/-ende)
    • Anwesenheitszeiten (Bring- und Abholzeiten via Check-in-/Check-out-Terminal)
    • Verworfene Check-in-Aktionen: bleiben nach Löschung der betroffenen Person bewusst erhalten (dokumentierte Aufbewahrung, siehe 8.)
    • Arbeits- und Anwesenheitszeiten des Personals (Terminal sowie Zeitmeldungen und Check-in/Check-out via Erzieher-API), einschließlich Arbeitsort-Kennzeichen je Zeitstempel (Homeoffice, Ausflug, außer Haus)
    • Personalzeiten-Auswertungen für Leitung und Träger (einrichtungsbezogen und trägerübergreifend, inkl. Export); Mitarbeitende können ihre eigenen Zeiten einsehen
    • Weitere Kind-Stammdaten: Geschlecht, vertragliche Betreuungszeit, Teilnahme am Mittagessen, Schulbesuch, Wochenendbetreuung, Aufnahme-, Austritts- und Archivierungszeitpunkt; optional E-Mail-Adresse am Kind-Datensatz (Adresse der Sorgeberechtigten für den Dokumentenversand)
    • Optional: Freitext-Notizen zum Kind - der Umfang der personenbezogenen Daten ergibt sich aus der jeweiligen Eingabe
    • Optional: KI-generierte Avatar-Illustration zur Wiedererkennung durch das Personal, einschließlich der dafür erfassten Aussehens-Beschreibung; der Umfang ergibt sich aus der jeweiligen Eingabe (siehe 2.7)
    • Personalstammdaten und -planung: Personaltyp/Beschäftigungsart, Personalnummer, Vertragsdaten (Einstellungsdatum, Befristung, Vertragsende, Drittanstellung, Praxisanleitung, Arbeitsbereiche), tägliche/wöchentliche/monatliche Arbeitszeiten, geplante Dienste, Abwesenheiten, Dienstplan-Vorlagen, Stundenkonto, Sitzungsdaten der Erzieher-App
    • Statistik-/Landesreporting-Daten (optional, nur soweit für die amtliche Statistik bzw. das Landesreporting einzelner Bundesländer erforderlich): u. a. Geschlecht, Geburtsmonat/-jahr, Klassenstufe/Altersgruppe, Betreuungsumfang, Wohnort (Kind) sowie Beschäftigungsumfang, Berufsausbildungsabschluss, Stellung im Beruf, Art der Beschäftigung, Arbeitsbereich und tarifliche Eingruppierung (Personal)
    • Besondere Kategorien (Art. 9 DSGVO): Allergien/Unverträglichkeiten (Gesundheit) sowie optionaler Essenshinweis-Freitext (faktisch Allergie- und Ernährungsangaben; der Umfang ergibt sich aus der jeweiligen Eingabe) - bei aktiviertem Lieferanten-Zugang Weitergabe an den vom Träger benannten Essenslieferanten; Angaben zu Behinderung bzw. Eingliederungshilfe (einschließlich BTHG-finanzierter Plätze) sowie zu Herkunft und vorrangiger Familiensprache - optional, nur soweit für das Landesreporting erforderlich. Die Verarbeitung erfolgt ausschließlich im Auftrag; die Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO stellt der verantwortliche Träger sicher
    • E-Mail-Adressen der Sorgeberechtigten und Versandprotokoll (welches Dokument wann an welche Adresse versendet wurde)
    • Anwendungseigene Fehlerprotokolle, soweit im Kontext eine Personen-ID enthalten ist (ergänzend zur Fehlerüberwachung über Sentry, siehe 2.8)
    • Umfrage-Stimmen mit Geräte-ID (eine Stimme je Gerät, um Mehrfachabstimmungen zu verhindern)
    • Interaktionen innerhalb der App, Zeitstempel
    • Gruppenreporte, Tagesreporte und Meldungen als Freitext; Speicherung auf deutschen Servern

    Zweck: Organisation des Kita-Betriebs, Erfüllung gesetzlicher Dokumentationspflichten (§ 45, § 47 SGB VIII), Kapazitätsdokumentation, Landesreporting/amtliche Statistik, Kommunikation mit Sorgeberechtigten einschließlich Dokumentenversand, Verpflegungssteuerung.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung); für besondere Kategorien personenbezogener Daten Art. 9 Abs. 2 DSGVO (insbesondere lit. g i. V. m. dem einschlägigen Landesrecht bzw. lit. a).

    2.4 Kommunikationsdaten

    • Nachrichten zwischen Einrichtung und Sorgeberechtigten
    • Essensabmeldungen und sonstige Mitteilungen über die Eltern-App
    • Versand von Dokumenten an Sorgeberechtigte per E-Mail (Adresse am Kind-Datensatz) inkl. Versandprotokoll (welches Dokument wann an welche Adresse)
    • Interner Personal-Chat (Inhalt, Zeitstempel, Absender-Name bzw. -Kürzel); nicht für sensible Inhalte bestimmt; automatische Löschung einmal täglich um Mitternacht (Europe/Berlin); Pinnboard-Nachrichten sind von dieser Löschung dauerhaft ausgenommen
    • Kontaktanfragen und Support-Nachrichten
    • Hochgeladene Dateien (z. B. Dokumentation)

    Zweck: Elternkommunikation, Verwaltung, Support.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, bei freiwilliger App-Nutzung).

    2.5 Geräte- und Sitzungsdaten

    • Browsertyp, Betriebssystem, Gerätekennung
    • Geräte-ID bei Umfrage-Stimmen (ausschließlich, um eine Stimme je Gerät zu gewährleisten)
    • Sitzungs-IDs
    • Anonymisierte Push-Token (bei aktivierten Benachrichtigungen)

    Zweck: Sicherheit, Zustellung von Push-Benachrichtigungen, Sitzungsverwaltung.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, bei Push-Benachrichtigungen).

    2.6 Support über WhatsApp

    Wir bieten optional Support über WhatsApp an. WhatsApp ist ein Dienst der Meta Platforms Inc. mit Sitz in den USA. Wenn Sie diesen Kanal nutzen, gilt Folgendes:

    • Keine personenbezogenen Daten teilen: Senden Sie über WhatsApp keine personenbezogenen oder sensiblen Daten (z. B. Namen von Kindern, Geburtsdaten, Gesundheitsdaten, Fotos oder Dokumente mit personenbezogenen Inhalten). Der Kanal dient ausschließlich für allgemeine Anfragen und technischen Support.
    • Datenspeicherung außerhalb der EU: WhatsApp-Nachrichten werden auf Servern von Meta Platforms Inc. verarbeitet und gespeichert, die sich auch außerhalb der Europäischen Union (insbesondere in den USA) befinden können. Mit der Nutzung von WhatsApp zur Kontaktaufnahme erklären Sie sich damit einverstanden, dass die Inhalte Ihrer Nachrichten außerhalb der EU gespeichert werden können.

    Zweck: Optionaler Support-Kanal für allgemeine und technische Anfragen.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Nutzung des Kanals). Für datenschutzkonforme Kommunikation mit personenbezogenen Daten nutzen Sie bitte E-Mail an info@bienenstock-kita.de oder die Kommunikationsfunktionen innerhalb der Bienenstock-Plattform.

    2.7 KI-Funktionen (Vertex AI / Gemini)

    Optional bieten wir KI-gestützte Funktionen in der Verwaltungsoberfläche an. Jeder Datenfluss ist einzeln abschaltbar (Kill-Switch) und wird nur genutzt, wenn der Kita-Träger die jeweilige Funktion aktiviert. Vor der ersten Nutzung von Autopilot-Chat, Hilfe-Chat oder Website-Baukasten erscheint ein kontobezogener Checkbox-Dialog; die Zustimmung wird versioniert im Nutzerkonto gespeichert. Der Dialog verweist auf Anhang C des AVV, in dem die gemeinsamen Feststellungen (Unterauftragsverarbeiter, Residenz, Modelle, kein Training) einmal und die einzelnen Datenflüsse gesondert beschrieben sind.

    Unterauftragsverarbeiter ist Google Ireland Ltd. / Google Cloud (Vertex AI / Gemini Enterprise Agent Platform), abgesichert durch das Vertex AI Data Processing Addendum. Authentifizierung ohne API-Keys (Workload Identity Federation). Eingaben werden nicht zum Training von KI-Modellen verwendet. Eine Zero-Data-Retention-Konfiguration auf Google-Seite ist beantragt, zum Stand dieser Richtlinie aber noch nicht bestätigt; bis dahin kann das Abuse-Monitoring von Google Prompts bis zu ca. 30 Tage speichern. Chats werden bei uns nicht serverseitig gespeichert; Fehler gehen an Sentry ohne Chat-/Prompt-/Audio-Nutzlasten; Session Replay der Verwaltungsoberfläche siehe 2.8.

    Alle KI-Datenflüsse außer der Bild-Erzeugung laufen über den EU-Multiregion-Endpunkt (aiplatform.eu.rep.googleapis.com) mit Verarbeitung in der EU. Die Bild-Erzeugung ist die ausdrücklich benannte Ausnahme (globaler Endpunkt, kein EU-Residenz-Versprechen).

    Die fünf Datenflüsse in Kurzform:

    • Autopilot-Chat (Beratung, live für Admins): Freitext der Leitung, Seitenpfad, nur-lesende Aggregate (Ampel, Kapazität, Anwesenheitszahlen nach Altersgruppe/Gruppe/Personaltyp/Arbeitsmodus, Unterbesetzungsintervalle, Plan-vs-Ist, Öffnungszeiten/Schwellen, Betreuungsmodell-Auslastung, geplante Besetzung). Gruppen- und Betreuungsmodellnamen werden übermittelt (Organisationsbezeichnungen, keine Personen). Keine Namen, PINs oder Personen-IDs by design. Freitext ist nutzergesteuert.
    • Hilfe-Chat (Hilfe, live für Admin- und Träger-Nutzer): Freitextfragen, Seitenpfad, bereinigte Produkthilfe. Keine Betriebsdaten.
    • Diktat → Tagesreport (sensibelster Fluss): Stimmeingabe ausschließlich zur Transkription. Die Audiodatei wird nie gespeichert - weder bei uns noch bei Google; Sentry erhält im Fehlerfall nur Bytegröße und MIME-Typ. Der transkribierte Text wird bei uns im Tagesreport auf deutschen Servern gespeichert. Die Aufnahme kann Kinderstimmen, Namen und Beobachtungen enthalten. EU-Endpunkt zwingend.
    • Bild-Erzeugung (Illustration: Kinder-Avatare, Terminal-Logo, Website-Bilder): optional; der Umfang der personenbezogenen Daten ergibt sich aus der jeweiligen Eingabe. Prompts enthalten seit dem 25.07.2026 bewusst Erscheinungsbeschreibungen (Haar, Hautfarbe, Gesichts-/Lippenform), damit Personal Kinder am Avatar erkennt - personenbezogene Daten. Keine Namen, IDs oder Geburtsdaten. Die erzeugte Illustration wird am Kind-Datensatz gespeichert. Läuft auf dem globalen Endpunkt, weil Bildmodelle nicht auf der EU-Multiregion angeboten werden.
    • Website-Baukasten (Website-Entwurf): Interviewantworten der KiTa (können Adresse, Kontaktdaten, Mitarbeiternamen enthalten, soweit die Leitung sie eingibt) und hochgeladene Fotos zur Designanalyse (Fotos können Personen zeigen). EU-Endpunkt; derselbe Einwilligungsdialog.

    Die Benutzeroberfläche fordert auf, keine personenbezogenen Daten in Freitextfelder einzugeben; übermittelt wird gleichwohl, was eingegeben oder hochgeladen wird. Die Leitung bzw. der jeweilige Nutzer steuert diese Inhalte. Zusätzlich sendet eine interne Testroute einen festen Testsatz (vernachlässigbar, der Vollständigkeit halber).

    Zweck: Beratung, Hilfe, Diktat, Illustration, Website-Entwurf - jeweils nur für den aktivierten Datenfluss.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Rahmen des Auftrags des Kita-Trägers (Opt-in und Kill-Switch). Der Einwilligungsdialog dient der Transparenz, nicht als eigenständige Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Einzelheiten in Anhang C des AVV.

    2.8 Fehlerüberwachung (Sentry)

    Zur Erkennung und Behebung technischer Fehler setzen wir Sentry (Functional Software, Inc.) auf der EU-Region Frankfurt (FRA, Deutschland) ein. Übermittelt werden Fehlermeldungen, Stacktraces und technische Metadaten. Chat-Inhalte, Prompts, Audio und Formulardaten werden nicht an Sentry gesendet; bei Diktat-Fehlern höchstens Bytegröße und MIME-Typ. Zusätzlich ist Session Replay aktiv: Es zeichnet die Verwaltungsoberfläche zur Fehlerreproduktion auf. Soweit Kind- oder Personennamen auf dem Bildschirm sichtbar sind, können sie in der Aufzeichnung enthalten sein. Speicherung in der EU-Region Frankfurt.

    Davon zu unterscheiden sind anwendungseigene Fehlerprotokolle in der Kita-Datenbank (error_logs). Diese können im Fehlerkontext eine Personen-ID enthalten, damit ein technischer Vorfall der betroffenen Check-in- oder Stammdaten-Aktion zugeordnet werden kann. Sie verbleiben auf den deutschen Servern und werden nicht an Sentry übermittelt.

    Zweck: Betriebssicherheit, Fehlerbehebung, Qualitätssicherung.
    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem stabilen und sicheren Betrieb) bzw. Art. 6 Abs. 1 lit. b DSGVO im Rahmen des Auftrags.

    2a. Betroffene Personen

    • Kinder der Einrichtung
    • Eltern / Sorgeberechtigte
    • Mitarbeitende der Einrichtung
    • Nutzer von Trägerkonten, einschließlich per Einladung hinzugefügter Personen

    3. QR-Code-Erkennung und Kameranutzung

    Die Web-App nutzt die Kamera des Endgeräts ausschließlich zum Scannen von QR-Codes am Check-in-/Check-out-Terminal. Obwohl die Kamera dauerhaft aktiviert sein kann, erfolgt keine Videoüberwachung im Sinne von § 4 BDSG. Insbesondere gilt:

    • Es findet keine Aufzeichnung oder Speicherung von Bildmaterial statt.
    • Die Kamera dient ausschließlich der technischen Erkennung von QR-Codes.
    • Es erfolgt keine Beobachtung oder Auswertung von Personen oder Umgebungen.
    • Eine Weitergabe oder Analyse von Kameradaten findet nicht statt.
    • Die Erkennung der Codes erfolgt lokal auf dem Endgerät (Tablet).

    Die Nutzung der Kamera erfolgt zweckgebunden, nicht dauerhaft beobachtend und nicht zur Überwachung öffentlich zugänglicher Räume, sodass keine Videoüberwachung im rechtlichen Sinne vorliegt.

    4. Eltern-App und Personal-App

    Die Eltern-App (separate, datenfreie App ohne Account) bietet optionale Funktionen wie Push-Benachrichtigungen und digitale Wallet-Karten. Darüber hinaus werden API-Anfragen der Eltern-App (z. B. Essensabmeldungen, Abmeldungen, früheres Abholen, allgemeine Nachrichten, Kita-Status, Umfrage-Stimmen) über Cloudflare Workers an die Kita-Datenbank (Supabase) weitergeleitet. Dabei werden pseudonymisierte Kind-IDs und Kita-IDs übertragen. Umfrage-Stimmen werden mit einer Geräte-ID verknüpft, damit je Gerät nur eine Stimme gezählt wird; die Geräte-ID dient ausschließlich diesem Zweck. Check-in-/Check-out-Zeiten von Kindern werden nicht über Cloudflare verarbeitet. Diese Funktionen verwenden zusätzliche Dienstleister (Expo, Cloudflare), die nicht für die Web-App eingesetzt werden.

    Die Personal-App (Handy, getrennte Store-App) nutzt die Erzieher-API. Mitarbeitende können Zeitmeldungen, Check-in/Check-out und Krankmeldungen sowie Nachrichten des internen Personal-Chats übermitteln; dabei werden eine pseudonymisierte Personal-ID bzw. beim Chat der Absender-Name oder das Kürzel übertragen. Keine Wallet-Karten, keine Kind-Codes.

    Vollständige Erklärungen: Datenschutzerklärung der Eltern-App · Datenschutzerklärung der Personal-App.

    5. Unterauftragsverarbeiter und Weitergabe an Dritte

    Personenbezogene Daten werden nur in folgenden Fällen weitergegeben:

    • Zur Vertragserfüllung oder zum App-Betrieb an Unterauftragsverarbeiter (Art. 6 Abs. 1 lit. b DSGVO)
    • Bei gesetzlicher Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
    • Bei berechtigtem Interesse (Art. 6 Abs. 1 lit. f DSGVO)
    • Mit ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

    Folgende Unterauftragsverarbeiter werden eingesetzt. Mit jedem besteht ein Auftragsverarbeitungsvertrag (DPA):

    AnbieterZweckServerstandort
    Supabase Inc.Datenbank, Authentifizierung, BackendEU (Frankfurt/AWS)
    Hetzner Online GmbHVerwaltungsinfrastruktur (kein Kontakt mit Kita-Daten)Deutschland (Falkenstein/Nürnberg)
    Vercel Inc.Hosting der Web-Anwendung, Serverless FunctionsEU (Frankfurt)
    Zoho Corporation Pvt. Ltd.E-Mail-Postfach und -SpeicherungEU (Niederlande)
    Brevo (Sendinblue)Technische E-Mails sowie Versand und Empfang von E-Mails in SoftwarefunktionenHosting: OVH (Frankreich und Deutschland). Speicherung: Google Cloud (Belgien)
    Functional Software, Inc. (Sentry)Fehlerüberwachung und Session Replay der Verwaltungsoberfläche (siehe 2.8)EU (Frankfurt / Region FRA)
    Finbc GmbH (onefinance / finbc.de)eRechnung und Vertragsabrechnung bei Angebotsannahme (Softwarevertrag, nicht Kita-Betriebsdaten)Deutschland
    Google Ireland Ltd. / Google Cloud (Vertex AI / Gemini Enterprise Agent Platform)Optionale KI-Funktionen (Opt-in, Kill-Switch, Einwilligungsdialog vor erster Nutzung; Einzelheiten in 2.7 und Anhang C des AVV)EU-Multiregion (aiplatform.eu.rep.googleapis.com); Ausnahme Bild-Erzeugung: globaler Endpunkt

    Die vollständige Liste mit Zertifizierungen befindet sich in Anlage 1 des AVV.

    Es werden keine Analyse-, Tracking- oder Werbetools eingesetzt.

    Essenslieferant: Ist der optionale Lieferanten-Zugang aktiviert, kann der vom Träger benannte Essenslieferant Essenshinweise (einschließlich Allergie- und Ernährungsangaben) einsehen. Der Lieferant ist Empfänger auf Weisung des Verantwortlichen, nicht Unterauftragsverarbeiter der 997 Ventures UG.

    6. Datenübermittlung außerhalb der EU

    Sämtliche personenbezogenen Kerndaten der Web-App werden ausschließlich auf Servern innerhalb der Europäischen Union gespeichert (Hauptstandort: Supabase, Frankfurt/AWS). Serverless Functions und Datenspeicherung bei Vercel sowie Fehlerüberwachung (Sentry) sind auf Frankfurt konfiguriert. Technische E-Mails (Brevo) werden auf OVH in Frankreich und Deutschland gehostet; die Datenspeicherung bei Brevo erfolgt auf Google Cloud in Belgien. Es besteht keine Konfiguration auf dauerhafte Speicherung außerhalb der EU.

    Rechtliche Absicherung gegenüber US-Muttergesellschaften: Supabase Inc., Vercel Inc., Functional Software, Inc. (Sentry) und Google (Vertex AI sowie Speicherung technischer E-Mails bei Google Cloud Belgien über Brevo) haben ihren Sitz bzw. ihre Muttergesellschaft in den USA. Potenzielle Zugriffsmöglichkeiten - insbesondere nach US-CLOUD-Act - sind über den Angemessenheitsbeschluss EU-U.S. Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795) sowie ergänzend über Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914) abgesichert. Eine dauerhafte Speicherung personenbezogener Kerndaten außerhalb der EU findet nicht statt.

    Ausnahme KI-Bild-Erzeugung: Die optionale Bild-Erzeugung (Kinder-Avatare, Terminal-Logo, Website-Bilder) läuft auf dem globalen Vertex-Endpunkt, weil Google Bildmodelle nicht auf der EU-Multiregion anbietet. Für diesen Datenfluss besteht keine EU-Residenz-Zusage. Transfergrundlage sind DPF und SCCs gegenüber Google; Einzelheiten in Anhang C des AVV.

    Hinweis zu den Handy-Apps: Für die separate Eltern-App (ohne Account, pseudonymisiert) und die Personal-App werden zusätzliche Dienste eingesetzt:

    • Cloudflare (Eltern- und Erzieher-App) - EU-Datenresidenz (Frankfurt / Cloudflare Regional Services und Cloudflare KV). API-Transit ohne Zugriff auf die Supabase-Datenbank. In Cloudflare KV dauerhaft je Einrichtung: Eltern-Passwort, Push-Tokens, Geräte-IDs; Wallet-Pässe mit Kindname bis zu 5 Minuten.
    • Apple Push Notification service, Firebase Cloud Messaging, Expo - Push-Zustellung iOS/Android. Plattformbedingt teilweise globale (US-)Infrastruktur, technisch zwingend durch Apple/Google vorgegeben. Nachrichteninhalte nur Transit der Zustellung, keine dauerhafte Speicherung bei diesen Diensten. Titel und Text gehen an Expo, wie sie das Personal verfasst; das Personal muss aktiv darauf achten, keine Namen in Titel oder Text aufzunehmen. Eine technische Filterung findet nicht statt.

    Cloudflare verarbeitet keine Check-in-/Check-out-Zeiten von Kindern oder Personal. Details zu allen Subprozessoren der Handy-Apps finden sich in der Datenschutzerklärung der Eltern-App und der Datenschutzerklärung der Personal-App.

    7. Cookies und ähnliche Technologien

    Wir setzen ausschließlich technisch notwendige Cookies ein, um die Funktionalität der Web-App sicherzustellen (z. B. Sitzungsverwaltung, Authentifizierung).

    Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für technisch notwendige Cookies. Tracking- oder Marketing-Cookies werden nicht eingesetzt.

    8. Speicherdauer

    Personenbezogene Daten werden nur solange gespeichert, wie dies zur Erreichung der Verarbeitungszwecke erforderlich ist oder der Verantwortliche (Kita-Träger) eine längere Speicherung anweist.

    Insbesondere gilt:

    • Anwesenheitsdaten (Bring-/Abholzeiten): Die gesetzliche Aufbewahrungspflicht von mindestens 5 Jahren (§ 47 Abs. 2 SGB VIII) obliegt dem Kita-Träger als Verantwortlichem. Wir speichern diese Daten im Auftrag des Trägers so lange, wie dieser es anweist oder das Vertragsverhältnis besteht.
    • Verworfene Check-in-Aktionen: bleiben nach Löschung bzw. Archivierung der betroffenen Person bewusst erhalten (dokumentierte Aufbewahrung zur Nachvollziehbarkeit der Terminal-Aktionen). Sie werden mit dem übrigen Vertragsbestand gelöscht oder zurückgegeben (AVV §8).
    • Registrierungsdaten: Für die Dauer des Vertragsverhältnisses sowie 30 Tage nach Kündigung (Datenexport-Frist).
    • Serverprotokolle: Maximal 90 Tage, sofern kein Sicherheitsvorfall vorliegt.
    • Interner Personal-Chat: Automatische Löschung einmal täglich um Mitternacht (Europe/Berlin). Pinnboard-Nachrichten sind von dieser Löschung dauerhaft ausgenommen und bleiben gespeichert, bis sie manuell entfernt werden oder das Vertragsverhältnis endet.
    • Gruppenreporte, Tagesreporte und Meldungen (Freitext): Speicherung auf deutschen Servern, solange der Träger sie vorhält bzw. das Vertragsverhältnis besteht.
    • Kind-Notizen, Avatar-Illustration und Aussehens-Beschreibung, E-Mail am Kind-Datensatz: solange der Kind-Datensatz besteht bzw. das Vertragsverhältnis andauert; Notizen und Avatar sind optional, der Inhalt richtet sich nach der jeweiligen Eingabe.
    • Versandprotokoll an Sorgeberechtigte: Nachweis, welches Dokument wann an welche Adresse versendet wurde; solange der Träger es vorhält bzw. das Vertragsverhältnis besteht.
    • Umfrage-Stimmen: mit Geräte-ID (eine Stimme je Gerät); solange die Umfrage bzw. das Vertragsverhältnis besteht.
    • Anwendungseigene Fehlerprotokolle (error_logs): einschließlich Personen-ID im Fehlerkontext; auf deutschen Servern, solange für die Fehlerbehebung erforderlich bzw. das Vertragsverhältnis besteht.
    • KI-Chats: Keine serverseitige Speicherung beim Auftragsverarbeiter. Bei Google gilt bis zur Bestätigung der Zero-Data-Retention-Konfiguration die Abuse-Monitoring-Frist von bis zu ca. 30 Tagen (siehe 2.7).
    • Diktat-Audio: Stimmeingabe ausschließlich zur Transkription; die Audiodatei wird nie gespeichert. Nur der transkribierte Text im Tagesreport auf deutschen Servern, solange der Träger ihn vorhält.
    • Fehlerberichte (Sentry): Technische Ereignisse ohne Chat-/Prompt-/Audio-Nutzlasten sowie Session Replay der Verwaltungsoberfläche (kann sichtbare Namen enthalten), begrenzt auf die bei Sentry konfigurierte Aufbewahrung in der EU-Region Frankfurt.

    Nach Beendigung des Vertragsverhältnisses werden die Daten innerhalb von 30 Tagen nach Wahl des Verantwortlichen gelöscht oder zurückgegeben (siehe AVV §8). Es liegt in der Verantwortung des Kita-Trägers, vor Löschung für die Einhaltung seiner gesetzlichen Aufbewahrungspflichten zu sorgen.

    9. Unterscheidung: Pflichtdaten und freiwillige Daten

    Pflichtdaten (Bring- und Abholzeiten)

    Die Erfassung der Bring- und Abholzeiten erfolgt am Check-in-/Check-out-Terminal in der Kita. Diese Dokumentation ist gesetzlich vorgeschrieben (§ 45, § 47 SGB VIII, §§ 1631, 832 BGB) und Bestandteil des Betreuungsvertrags. Eine Abwahl (Opt-out) ist nicht möglich.

    Freiwillige Daten (über die Eltern-App)

    Die Eltern-App funktioniert ohne Account und ohne Angabe personenbezogener Daten. Die Nutzung erfolgt ausschließlich pseudonymisiert über eine bestehende Kind-ID aus dem Kita-System. Alle über die App übermittelten Informationen - z. B. Essensabmeldungen, Abholbenachrichtigungen oder sonstige Mitteilungen - sind freiwillig. Es besteht keine Pflicht zur Nutzung der App. Details: Datenschutzerklärung der Eltern-App.

    Personal-App

    Die Personal-App ist eine getrennte Store-App für Mitarbeitende (PIN, Zeitmeldungen, Chat). Details: Datenschutzerklärung der Personal-App.

    10. Betroffenenrechte

    Als betroffene Person - und als Erziehungsberechtigter im Namen Ihres Kindes - stehen Ihnen folgende Rechte gemäß der DSGVO zu:

    • Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die gespeicherten Daten verlangen.
    • Recht auf Berichtigung (Art. 16 DSGVO): Unrichtige oder unvollständige Daten können Sie korrigieren lassen.
    • Recht auf Löschung (Art. 17 DSGVO): Vorbehaltlich gesetzlicher Aufbewahrungsfristen (§ 47 Abs. 2 SGB VIII).
    • Recht auf Einschränkung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
    • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem maschinenlesbaren Format erhalten.
    • Widerspruchsrecht (Art. 21 DSGVO): Für freiwillig übermittelte Daten jederzeit möglich. Für Pflichtdaten besteht kein Widerspruchsrecht (Art. 6 Abs. 1 lit. c DSGVO).
    • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.

    Verantwortlichkeit: Verantwortlich für die Datenverarbeitung ist der jeweilige Kita-Träger. Die 997 Ventures UG verarbeitet die Daten als Auftragsverarbeiter ausschließlich im Auftrag und auf Weisung der Kita. Anfragen zu Ihren Rechten richten Sie an Ihre Kita.

    Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Aufsichtsbehörde ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz (LfDI RLP).

    11. Datensicherheit

    Wir setzen umfassende technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein:

    • Verschlüsselung: TLS 1.2/1.3 bei Übertragung (HTTPS-only, keine unverschlüsselten Schnittstellen), AES-256 bei Speicherung
    • Zugriffskontrollen: Rollenbasierte Zugriffsbeschränkung, Authentifizierung; Mandantentrennung auf Datenbankebene über Row-Level Security (kita_id-Prüfung) auf jeder Tabelle. Trägerkonten (einschließlich eingeladener Nutzer) sehen und bearbeiten die Daten der dem Träger zugeordneten Kitas, nicht anderer Träger
    • Verfügbarkeit: Regelmäßige Backups, redundante Infrastruktur, DDoS-Schutz
    • Pseudonymisierung: Kind-Codes anstelle von Klarnamen in der Eltern-App; optional pseudonymisierter Betrieb der Web-App möglich
    • Überprüfung: Regelmäßige Sicherheitsaudits, Evaluierung der Maßnahmen

    Meldung von Datenschutzverletzungen: Im Falle einer Verletzung des Schutzes personenbezogener Daten informieren wir den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntnisnahme, damit dieser seine 72-Stunden-Meldepflicht gegenüber der Aufsichtsbehörde nach Art. 33 DSGVO einhalten kann.

    Die Speicherung der Kerndaten erfolgt ausschließlich auf Servern in der Europäischen Union. Zur Ausnahme der optionalen KI-Bild-Erzeugung (globaler Endpunkt) siehe 2.7. Detaillierte TOMs werden auf Anfrage zur Verfügung gestellt.

    12. Minderjährigenschutz

    Unsere Web-App richtet sich primär an Erziehungsberechtigte und Kita-Mitarbeiter. Die Verarbeitung personenbezogener Daten von Kindern erfolgt ausschließlich im Rahmen des Betreuungsverhältnisses und auf Grundlage des Betreuungsvertrags zwischen Kita und Erziehungsberechtigten.

    13. Pseudonymisierung

    Die Software bietet die Möglichkeit, mit pseudonymisierten Daten der Kinder sowie des Personals zu arbeiten. In der Eltern-App werden standardmäßig Kind-Codes anstelle von Klarnamen verwendet. Für weitere Pseudonymisierungsoptionen in der Web-App wenden Sie sich an info@bienenstock-kita.de.

    14. Transparenzinformationen gemäß Art. 13 & 14 DSGVO

    Die Kita oder der Träger ist nach Art. 4 Nr. 7 DSGVO der Verantwortliche für die Datenverarbeitung und damit verpflichtet, die betroffenen Personen (Eltern, Mitarbeitende) über die Verarbeitung zu informieren.

    Wir stellen auf unserer Plattform ein Musterformular für Transparenzinformationen zur Verfügung. Für die Vollständigkeit und Rechtmäßigkeit bei Nutzung dieses Formulars übernimmt der Auftragsverarbeiter keine Haftung.

    15. Sozialdaten und Anzeige nach § 80 SGB X

    Daten von Kindern und Eltern in der Kita werden im Jugendhilferecht wie Sozialdaten behandelt (§ 61 Abs. 3 SGB VIII). Die Beauftragung von Bienenstock ist eine Auftragsverarbeitung nach Art. 28 DSGVO; der Träger prüft zusätzlich die Anzeige nach § 80 Abs. 1 SGB X bei der zuständigen Kitaaufsicht. Angaben zum Auftragsverarbeiter, Standort und zu den TOMs stehen unter bienenstock-kita.de/anzeige-sgb-x. Das IFP-Formular liegt bei der Expertise KitaApps.

    Kirchliche Träger beachten KDG bzw. DSG-EKD und deren Aufsicht. Foto- und Videodokumentation von Kindern ist nicht Kern von Bienenstock; optionale Bildfunktionen nur nach Aktivierung (AVV Anhang C).

    16. Verknüpfte Dokumente

    Die folgenden Dokumente sind Bestandteil des Datenschutzkonzepts und ergänzen diese Richtlinie:

    17. Änderungen dieser Datenschutzrichtlinie

    Wir behalten uns vor, diese Datenschutzrichtlinie bei Bedarf anzupassen. Die aktuelle Version ist jederzeit unter bienenstock-kita.de/datenschutzrichtlinie abrufbar.

    Bei Fragen zum Datenschutz wenden Sie sich bitte an: info@bienenstock-kita.de