So geht's: Angaben Ihrer Einrichtung ausfüllen, drucken oder als PDF speichern, unterschreiben und an mail@portpanda.de senden. Sie erhalten ein gegengezeichnetes Exemplar zurück.
Vertrag zur Auftragsverarbeitung
gemäß Art. 28 Abs. 3 DSGVO · Stand: Oktober 2026
Verantwortlicher (Auftraggeber)
Schule / Bildungsträger
Anschrift
Ansprechperson, E-Mail
Auftragsverarbeiter (Auftragnehmer)
Christopher Wollenberg (PortPanda)
Kärntener Ring 98, 45968 Gladbeck
mail@portpanda.de
§ 1 Gegenstand und Dauer
Der Auftragnehmer stellt dem Auftraggeber den Netzwerk-Simulator PortPanda (portpanda.de) für den Unterricht bereit, einschließlich Konten, Klassenverwaltung, Aufgaben und Fortschritt, Mehrspieler-Räumen und Nachrichten. Soweit der Auftraggeber dabei personenbezogene Daten seiner Lernenden und Lehrkräfte verarbeiten lässt, geschieht dies in seinem Auftrag.
Der Vertrag gilt, solange der Auftraggeber PortPanda in diesem Rahmen nutzt. Er kann von beiden Seiten jederzeit in Textform gekündigt werden.
§ 2 Art und Zweck der Verarbeitung, Art der Daten, Betroffene
Zweck: Bereitstellung einer Lernumgebung für Netzwerktechnik; Organisation des Unterrichts (Klassen, Aufgaben, Fristen, Fortschritt); gemeinsames Arbeiten und Kommunikation.
Art der Daten: Anzeigenamen bzw. Pseudonyme, Zugangscodes (nur als Prüfwert), bei Lehrkräften E-Mail-Adresse und Passwort-Hash bzw. Passkey; Klassenzugehörigkeit; Aufgaben, Fristen und Bearbeitungsstand; Lern- und Spielfortschritt; gespeicherte Netzpläne; Inhalte in Mehrspieler-Räumen; Nachrichten samt Anhängen; technische Daten (IP-Adresse in Server-Protokollen, Sitzungs-Cookie).
Betroffene: Lernende sowie Lehrkräfte und weitere Beschäftigte des Auftraggebers.
§ 3 Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers; als solche gelten dieser Vertrag und die Einstellungen, die der Auftraggeber in PortPanda vornimmt (z. B. Anlegen und Löschen von Klassen und Konten). Weitere Weisungen erteilt der Auftraggeber in Textform. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin.
§ 4 Pflichten des Auftragnehmers
- Er verarbeitet die Daten ausschließlich in der Europäischen Union; eine Übermittlung in Drittländer findet nicht statt.
- Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
- Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1 und entwickelt sie weiter, ohne das Schutzniveau zu senken.
- Er unterstützt den Auftraggeber bei Anfragen Betroffener (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) sowie bei den Pflichten nach Art. 32 bis 36 DSGVO.
- Er meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.
- Er stellt dem Auftraggeber die Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen nach vorheriger Abstimmung.
§ 5 Unterauftragsverarbeiter
Der Auftraggeber stimmt der Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter zu. Mit ihnen bestehen Verträge nach Art. 28 Abs. 4 DSGVO. Über beabsichtigte Änderungen informiert der Auftragnehmer den Auftraggeber vorab in Textform; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
§ 6 Pflichten des Auftraggebers
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung und die Information der Betroffenen verantwortlich. Er legt Lernende nach Möglichkeit mit Pseudonymen an und informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten feststellt.
§ 7 Löschung und Rückgabe nach Vertragsende
Nach Ende des Vertrags löscht der Auftragnehmer die im Auftrag verarbeiteten Daten — insbesondere Klassen und die vom Auftraggeber angelegten Konten samt Inhalten — oder gibt sie auf Wunsch vorher heraus, soweit keine gesetzliche Pflicht zur Speicherung besteht. Die Löschung bestätigt er auf Anfrage in Textform.
§ 8 Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO. Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Bei Widersprüchen zu anderen Vereinbarungen gehen die Regelungen dieses Vertrags zum Datenschutz vor.
Ort, Datum
Unterschrift Auftraggeber, Name in Druckbuchstaben
Ort, Datum
Unterschrift Auftragnehmer (Christopher Wollenberg)
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit — Zutritt und Zugang
- Betrieb auf einem Server der Hetzner Online GmbH in Rechenzentren in Deutschland; der physische Zutrittsschutz richtet sich nach den Maßnahmen des Hosters (Anlage 2).
- Administrativer Zugang zum Server ausschließlich für den Auftragnehmer, per SSH mit Schlüssel.
- Passwörter werden nur als gesalzener scrypt-Hash gespeichert, Zugangscodes nur als HMAC-Prüfwert; Anmeldung alternativ per Passkey (WebAuthn).
- Sitzungen über signierte Cookies (HttpOnly, SameSite, im Betrieb nur über HTTPS); Bremse gegen wiederholte Fehlversuche und Ratenbegrenzung an der Anmeldung.
Vertraulichkeit — Zugriff und Trennung
- Rollen- und Rechtekonzept: Administratoren, Dozenten (nur in zugewiesenen Klassen) und Teilnehmende; jede Schnittstelle prüft die Berechtigung serverseitig.
- Daten sind Konten und Klassen zugeordnet und logisch voneinander getrennt.
- Private Nachrichten sind auch für Administratoren nicht einsehbar; nur bei einer Meldung durch Beteiligte erhalten sie eine Kopie des betroffenen Verlaufs.
Pseudonymisierung und Datenminimierung
- Teilnehmende können ohne E-Mail-Adresse mit Pseudonym und Zugangscode angelegt werden.
- Keine Analyse-, Tracking- oder Werbedienste; Schriften werden vom eigenen Server ausgeliefert.
- Die Zählung aktiver Nutzer erfolgt nur im Arbeitsspeicher mit einer zufälligen Kennung je Seitenaufruf.
Integrität — Weitergabe
- Alle Verbindungen zwischen Browser und Server sind per TLS (HTTPS) verschlüsselt.
- E-Mails werden nur verschlüsselt an den Mailserver übergeben (TLS bzw. erzwungenes STARTTLS).
- Eingaben werden serverseitig auf Art, Länge und Größe geprüft.
Verfügbarkeit und Belastbarkeit
- Tägliche, automatisch auf Vollständigkeit geprüfte Sicherung der Datenbank; die Sicherungen der letzten 14 Tage werden aufbewahrt.
- Ratenbegrenzungen schützen die Schnittstellen vor Überlastung.
- Der Zustand laufender Unterrichtsräume wird fortlaufend gesichert und übersteht einen Neustart des Dienstes.
Löschung
- Gewöhnliche Mehrspieler-Räume werden etwa eine Stunde nach dem Verlassen gelöscht.
- Nachrichten und Rundnachrichten werden nach zwölf Monaten automatisch gelöscht.
- Links zum Zurücksetzen des Passworts sind 60 Minuten gültig, nur einmal nutzbar und werden nur als Hash gespeichert.
- Beim Löschen eines Kontos werden die zugehörigen Inhalte mitgelöscht.
Überprüfung und Bewertung
- Änderungen an der Anwendung durchlaufen vor der Auslieferung automatisierte Tests.
- Die Maßnahmen werden bei wesentlichen Änderungen der Anwendung überprüft und diese Anlage angepasst.
Anlage 2 — Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Server-Hosting; Versand von E-Mails (z. B. Passwort-Links, Antworten auf Feedback) | Deutschland |