Datenschutzerklärung
Stand: 27. September 20261. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Felix Beck
Kraillinger Weg 9
82061 Neuried
Deutschland
Telefon: +49 15510 814400
E-Mail: info@korrigio.de
1a. Begriffsbestimmungen
Diese Datenschutzerklärung verwendet Begriffe im Sinne der Datenschutz-Grundverordnung (Art. 4 DSGVO). Insbesondere:
- Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verarbeitung ist jeder Vorgang im Zusammenhang mit personenbezogenen Daten, etwa das Erheben, Speichern, Verwenden, Übermitteln oder Löschen.
- Verantwortlicher ist die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung entscheidet (hier: Felix Beck).
- Auftragsverarbeiter ist eine Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet (z. B. Hosting-Anbieter, KI-Dienste).
2. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen gemäß Art. 6 Abs. 1 DSGVO:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Die Verarbeitung ist erforderlich zur Erfüllung des Nutzungsvertrags über Korrigio. Dies betrifft insbesondere: Kontoverwaltung, OCR-Verarbeitung handschriftlicher Schülerarbeiten, KI-gestützte Fehlerkorrektur und Kommentarerstellung, Speicherung von Kalibrierungsdaten sowie den Export von Korrekturdokumenten.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Für die Verarbeitung von Server-Protokolldaten (Log-Dateien) zur IT-Sicherheit und zum Schutz vor Missbrauch besteht ein berechtigtes Interesse des Verantwortlichen.
- Nachweis- und Rechenschaftspflichten (Art. 6 Abs. 1 lit. f DSGVO): Zur Erfüllung der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO), zum Nachweis der menschlichen Aufsicht über die KI-gestützten Vorschläge sowie zur IT-Sicherheit und Missbrauchsabwehr werden manipulationssichere, pseudonymisierte Audit-Protokolle geführt. Es besteht ein berechtigtes Interesse des Verantwortlichen an der revisionssicheren Dokumentation dieser Vorgänge.
- Vertragsnachweise (Art. 6 Abs. 1 lit. f DSGVO): Zum Nachweis des Vertragsschlusses sowie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen werden manipulationssichere, pseudonymisierte Nachweise gespeichert: bei der Registrierung die akzeptierte Fassung der Nutzungsbedingungen und die zur Kenntnis genommene Fassung dieser Datenschutzerklärung, bei Aufruf der Bestellung eines Abonnements die akzeptierte Fassung der Nutzungsbedingungen, der gewählte Tarif und ob die sofortige Leistungserbringung ausdrücklich verlangt wurde. Es besteht ein berechtigtes Interesse des Verantwortlichen daran, den Vertragsschluss und die dabei abgegebenen Erklärungen belegen zu können. Diese Nachweise überdauern die Kontolöschung (Art. 17 Abs. 3 lit. e DSGVO).
- Technisch notwendige Cookies (TDDDG (vormals TTDSG) § 25 Abs. 2): Für Authentifizierungs-Cookies, die ausschließlich der Sitzungsverwaltung dienen, ist keine Einwilligung erforderlich (siehe Abschnitt 10).
3. Kategorien verarbeiteter Daten
3.1 Accountdaten (Lehrkraft)
Bei der Registrierung und Nutzung von Korrigio werden E-Mail-Adresse und ein verschlüsselter Passwort-Hash (Bcrypt) gespeichert. Die Authentifizierung erfolgt über Supabase Auth (Frankfurt, Deutschland). Optionale Profilinformationen wie Schulname oder Fachpräferenzen werden nur auf ausdrücklichen Wunsch der Lehrkraft gespeichert.
3.2 Unterrichtsmaterial
Lehrkräfte können Aufgabenstellungen (Aufgaben aus Leistungsnachweisen) und Erwartungshorizonte hochladen oder eingeben. Diese Materialien enthalten in der Regel keine personenbezogenen Daten von Schülerinnen und Schülern und werden ausschließlich zur Konfiguration der KI-gestützten Korrektur verwendet.
3.3 Schülerarbeiten (Scans, Fotos oder digitalisierter Plaintext)
Fotos oder Scans handschriftlicher Schülerarbeiten enthalten personenbezogene Daten, da Handschrift ein indirektes Identifizierungsmerkmal darstellt. Die Bilder werden ausschließlich zum Zweck der automatischen Texterkennung (OCR) und der KI-gestützten Korrektur (multimodale Mathematik-Bewertung, Anzeige neben den KI-Markierungen) verarbeitet. Eine Identifizierung der Schreiberin oder des Schreibers anhand der Handschrift ist nicht Ziel oder Zweck der Verarbeitung. Die Seitenbilder werden 30 Tage nach Abschluss der Korrektur (Status „Korrigiert“), spätestens bei Löschung durch die Lehrkraft, automatisch gelöscht; während der Korrekturphase werden sie für die multimodale Mathematik-Bewertung und die Anzeige neben den KI-Markierungen benötigt. Eine dauerhafte Speicherung findet nicht statt. Auf den hochgeladenen Aufnahmen dürfen keine Schülernamen oder sonstige direkte Identifikatoren sichtbar sein (Hinweis beim Upload).
Alternativ kann die Lehrkraft den von Schülerinnen und Schülern bereits digitalisierten Plaintext (z. B. via mebis-Plugin „KI-gestütztes Feedback“) direkt hochladen (Copy-Paste oder als DOCX/TXT/MD-Datei). In diesem Fall entfällt die OCR-Verarbeitung; die hochgeladene Quelldatei wird nach Plaintext-Extraktion sofort gelöscht.
3.4 OCR-Ergebnisse (digitalisierter Text)
Nach der Handschrifterkennung oder nach Übernahme des bereits digitalisierten Plaintexts liegt die Schülerarbeit als digitaler Fließtext vor. Dieser Text enthält keine Bilddaten mehr und wird für die anschließende KI-gestützte Korrektur und Kommentarerstellung verwendet.
3.5 KI-Korrekturdaten
Die KI-gestützte Korrektur erzeugt Fehlermarkierungen (z. B. R, Gr, Z, A) sowie einen strukturierten Kommentartext. Diese Daten werden zusammen mit dem korrigierten Text in der Datenbank gespeichert, bis die Lehrkraft sie löscht. Notenvorschläge werden als Orientierung angezeigt; die endgültige Bewertung liegt ausschließlich bei der Lehrkraft (Abschnitt 6).
3.6 Lehrerkalibrierungsdaten
Korrigio verwendet ein Kalibrierungssystem: Die Lehrkraft kann KI-Korrekturen prüfen und anpassen. Diese validierten Korrekturentscheidungen werden als Kalibrierungsbeispiele dauerhaft gespeichert und bei zukünftigen Korrekturen als Kontext (Few-Shot-Lernen) an das KI-Modell übermittelt, um dessen Ausgabe an den individuellen Korrekturstil der Lehrkraft anzupassen. Die gespeicherten Kalibrierungsdaten sind ausschließlich der jeweiligen Lehrkraft zugeordnet. Lehrkräfte können die Löschung ihrer Kalibrierungsdaten jederzeit gemäß Art. 17 DSGVO beantragen (Abschnitt 11).
4. Zwei-Stufen-Verarbeitungspipeline (Privacy by Design)
Korrigio verarbeitet Schülerarbeiten in einer zweistufigen Pipeline, die so konzipiert ist, dass personenbezogene Daten minimiert und auf das technisch erforderliche Minimum reduziert werden:
Stufe 1 — Handschrifterkennung (OCR): Das Foto der handschriftlichen Arbeit wird an einen dedizierten OCR-Dienst übermittelt. Dieser wandelt das Bild in reinen Text um. Die Originalfotos werden 30 Tage nach Abschluss der Korrektur (Status „Korrigiert“), spätestens bei Löschung durch die Lehrkraft, automatisch gelöscht; während der Korrekturphase werden sie für die multimodale Mathematik-Bewertung und die Anzeige neben den KI-Markierungen benötigt (siehe Abschnitt 8).
Modus-Variante (Plaintext-Direkt-Ingest): Alternativ zur Foto-Upload-Stufe-1-OCR kann die Lehrkraft den von Schülerinnen und Schülern bereits digitalisierten Plaintext direkt hochladen (Copy-Paste oder DOCX/TXT/MD-Datei). In diesem Modus entfällt der OCR-Schritt; die Stufe 2 (Bestätigung der Namensabdeckung und KI-Korrektur) bleibt strukturell identisch. Hochgeladene Quelldateien werden nach Extraktion sofort gelöscht (siehe Abschnitt 8).
Namensabdeckung und Datenminimierung: Der Lehrer entfernt oder verdeckt Schülernamen und sonstige direkte Identifikatoren auf den hochgeladenen Aufnahmen vor dem Upload und bestätigt dies ausdrücklich im Upload-Dialog („Schülername entfernt/abgedeckt“). Diese Maßnahme reduziert direkte Identifikatoren, macht verbleibende Handschrift und weitere Bildinhalte aber nicht anonym; sie können weiterhin personenbezogen sein. Die Erklärung wird je Einreichung in einem manipulationssicheren, hashverketteten Audit-Log protokolliert (audit.anonymization_acknowledgment_log). Eine algorithmische Entfernung weiterer personenbezogener Inhalte findet nicht statt.
Stufe 2 — KI-Korrektur und Kommentarerstellung: Der vom Lehrer geprüfte Schülertext wird zur Fehleranalyse und Kommentarerstellung übermittelt. Bei geeigneten mathematischen Korrekturen können zusätzlich Seitenbilder der Schülerarbeit mit Handschrift und Grafiken Teil der Anfrage sein. Auch bei der Auswertung hochgeladener Aufgabenstellungen, Materialien und Erwartungshorizonte können Bilder enthalten sein. Handschriftbilder können auch nach dem Entfernen von Namen personenbezogen bleiben. Wenn AWS Bedrock eine geeignete Anfrage nicht beantworten kann, kann Mistral AI in Paris solche Text- und Bildanfragen übernehmen. Die separate Handschrifterkennung neu hochgeladener Schülerarbeiten nutzt diesen Ersatzweg nicht; Mistral ist kein vollständiger Ersatz für AWS Bedrock.
Proxy-Architektur: Die KI-Anfragen enthalten keine Konto-, Lehrer- oder Schul-IDs und keine Zuordnung zu einer bestimmten Schule oder einem bestimmten Konto. Das betrifft die Zuordnungsdaten, nicht den Inhalt: Seitenbilder können Handschrift enthalten, die auch nach dem Entfernen von Namen personenbezogen bleiben kann. Alle Anfragen laufen über den Korrigio-Server, der als einziger Endnutzer gegenüber den KI-Anbietern auftritt.
5. Korrigio als Assistenzsystem — keine automatisierte Einzelentscheidung
Korrigio ist ein Assistenzsystem (nicht ein automatisches Beurteilungssystem). Die endgültige Bewertung einer Schülerarbeit obliegt ausschließlich der Lehrkraft. Die KI-Ausgaben (Fehlermarkierungen, Kommentarvorschläge, Notenorientierung) sind unverbindliche Arbeitshilfen, keine Entscheidungen. Die menschliche Kontrolle ist strukturell verankert: Jede Korrektur muss von der Lehrkraft geprüft und bestätigt werden, bevor sie als Bewertungsgrundlage dienen kann. Korrigio trifft keine automatisierten Einzelentscheidungen im Sinne von Art. 22 DSGVO.
6. Auftragsverarbeiter und Unterauftragnehmer
Zur Erbringung des Dienstes setzt Korrigio folgende Auftragsverarbeiter ein. Mit allen Anbietern bestehen Auftragsverarbeitungsverträge bzw. Datenverarbeitungsvereinbarungen gemäß Art. 28 DSGVO. Schülerdaten — Handschriftbilder und Schülertexte — werden im Normalbetrieb ausschließlich in der EU verarbeitet. Eine Ausnahme besteht nur, wenn Amazon Bedrock in einem Bild-Input mutmaßliches CSAM erkennt: AWS darf dann die markierte Eingabe speichern, prüfen und an NCMEC oder eine zuständige Behörde übermitteln; die Anfrage wird abgelehnt. Einzelne Dienste für Zahlungs- und Kommunikationsfunktionen (Stripe, Resend) verarbeiten Account-, Kontakt- bzw. Sicherheitsdaten der Lehrkraft auch in den USA — auf Grundlage von EU-Standardvertragsklauseln (siehe Abschnitt 7). An diese Dienste werden keine Schülerdaten übermittelt.
6.1 Supabase (Datenbank, Authentifizierung, Dateispeicher)
Anbieter: Supabase Inc. / Supabase GmbH
Serverstandort: Frankfurt am Main, Deutschland (eu-central-1)
Verarbeitete Daten: Accountdaten, Korrektur- und Kalibrierungsdaten, temporäre Datei-Uploads
Zweck: Datenbankbetrieb, Nutzerauthentifizierung, sichere Datei-Zwischenspeicherung
6.2 AWS Bedrock (KI-Sprachmodell-Verarbeitung)
Anbieter: Amazon Web Services EMEA SARL
Serverstandort: EU. Korrigio spricht AWS Bedrock in der Region Frankfurt am Main (eu-central-1) an. AWS verarbeitet die Anfrage über das EU-Inferenzprofil und kann sie dabei an Rechenkapazität in den EU-Regionen Frankfurt, Irland, Paris, Stockholm, Mailand und Spanien leiten. Die Geografie-Bindung dieses Profils begrenzt die Verarbeitung im Normalbetrieb auf die EU; die Übertragung erfolgt verschlüsselt über das AWS-eigene Netz. Bild-Eingaben kann Amazon Bedrock automatisiert auf Missbrauchsdarstellungen von Kindern (CSAM) prüfen, etwa per Hash-Abgleich oder Klassifikator. Erkennt AWS mutmaßliches CSAM, lehnt es die Anfrage ab und darf die markierte Eingabe speichern, prüfen und an das National Center for Missing & Exploited Children (NCMEC) oder eine zuständige Behörde übermitteln.
Verarbeitete Daten: Vom Lehrer geprüfter Schülertext, Kalibrierungsbeispiele und — je nach Verarbeitungsschritt — Seitenbilder handschriftlicher Schülerarbeiten sowie Bilder von Aufgabenstellungen, Unterrichtsmaterialien und Erwartungshorizonten. Seitenbilder können für OCR, bildgestützte Korrektur und die Auswertung von Unterrichtsmaterialien eingesetzt werden. Die Originalfotos der Schülerarbeiten werden auf Korrigio-Seite 30 Tage nach Abschluss der Korrektur, spätestens bei Löschung durch den Lehrer, automatisch gelöscht. Im Plaintext-Modus wird die hochgeladene Quelldatei nach der Textextraktion gelöscht.
Zweck: KI-gestützte Fehlerkorrektur, Kommentarerstellung, Handschrifterkennung (OCR) und Auswertung von Unterrichtsmaterialien über Amazon Bedrock. Geeignete Korrektur- und Materialanfragen können Seitenbilder enthalten. Amazon Bedrock speichert Eingaben und Ausgaben nach dem Zero-Data-Retention-Modell standardmäßig nicht; Operatoren haben keinen Zugriff darauf (Zero Operator Access). Claude Opus 4.6 und Claude Sonnet 4.6 stehen nicht auf der Liste der Modelle mit Aufbewahrungspflicht. Die Auftragsverarbeitung bleibt an das AWS-DPA gebunden. Die Eingabedaten werden weder zum Training noch zur Verbesserung der KI-Modelle verwendet (vertraglich gemäß AWS-DPA). Schülerdaten — Handschriftbilder und Schülertexte — werden im Normalbetrieb ausschließlich in der EU verarbeitet. Eine Ausnahme besteht nur, wenn Amazon Bedrock in einem Bild-Input mutmaßliches CSAM erkennt: AWS darf dann die markierte Eingabe speichern, prüfen und an NCMEC oder eine zuständige Behörde übermitteln; die Anfrage wird abgelehnt. Bild-Eingaben kann Amazon Bedrock automatisiert auf Missbrauchsdarstellungen von Kindern (CSAM) prüfen, etwa per Hash-Abgleich oder Klassifikator. Erkennt AWS mutmaßliches CSAM, lehnt es die Anfrage ab und darf die markierte Eingabe speichern, prüfen und an das National Center for Missing & Exploited Children (NCMEC) oder eine zuständige Behörde übermitteln.
Modelle:
- Claude Opus — Korrektur und Kommentarerstellung (primäres Modell)
- Claude Sonnet — Handschrifterkennung (OCR, multimodal) sowie erste Fallback-Stufe für Korrektur/Kommentar, wenn AWS Bedrock die Opus-Anfrage nicht beantworten kann; derselbe Anbieter, derselbe Auftragsverarbeitungsvertrag, dieselbe EU-Bindung
Bereitgestellt über AWS Bedrock — keine direkte Kommunikation mit Anthropic.
6.2a Mistral AI (zweite Fallback-Stufe, wenn AWS Bedrock nicht antwortet)
Anbieter: Mistral AI SAS
Serverstandort: Paris, Frankreich (EU)
Verarbeitete Daten: Vom Lehrer geprüfter Schülertext sowie bei geeigneten Korrektur- und Materialanfragen die darin enthaltenen Seitenbilder und Grafiken. Dazu können Handschriftbilder aus Schülerarbeiten sowie Bilder von Aufgabenstellungen, Unterrichtsmaterialien und Erwartungshorizonten gehören. Handschrift kann auch nach dem Entfernen von Namen personenbezogen bleiben. Die Übermittlung erfolgt nur, wenn AWS Bedrock die jeweilige Anfrage nicht beantworten kann — etwa bei anhaltender Überlastung, Zeitüberschreitung, Nichterreichbarkeit oder einem Authentifizierungsfehler.
Zweck: Provider-Diversität als zweite Fallback-Stufe für geeignete Text- und Bildanfragen. Die separate Handschrifterkennung neu hochgeladener Schülerarbeiten nutzt diesen Ersatzweg nicht; Mistral ist daher kein vollständiger Ersatz für AWS Bedrock. Keine Speicherung der Eingabedaten durch Mistral gemäß Data Processing Agreement.
AVV: Signed via Mistral Terms-of-Service-Incorporation §11.2 (verifiziert 2026-05-08, lokal archiviert — siehe docs/datenschutz/sub-processors.md).
6.3 Netcup GmbH (Serverhosting)
Anbieter: Netcup GmbH
Serverstandort: Nürnberg, Deutschland
Verarbeitete Daten: Alle Daten, die über den Korrigio-Server laufen (Server-Protokolldaten, HTTP-Anfragen)
Zweck: Hosting des Anwendungsservers (VPS), Reverse-Proxy (nginx), SSL-Zertifikatsverwaltung
6.4 Stripe (Zahlungsabwicklung)
Anbieter: Stripe Payments Europe, Ltd. (Irland) / Stripe, Inc. (USA)
Serverstandort: Irland (EU); Datenübermittlung in die USA auf Grundlage von EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Verarbeitete Daten: E-Mail-Adresse, Zahlungsdaten (Kreditkartennummer, Ablaufdatum, CVC — diese werden ausschließlich von Stripe verarbeitet und nicht auf Korrigio-Servern gespeichert), Transaktionsdaten, IP-Adresse bei Checkout.
Zweck: Abwicklung von Zahlungen für Premium-Abonnements, Rechnungserstellung, Abonnementverwaltung.
Datenschutzhinweise: stripe.com/de/privacy
6.5 Resend (E-Mail-Versand)
Anbieter: Resend, Inc. (USA)
Serverstandort: USA; Datenübermittlung in die USA auf Grundlage von EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Verarbeitete Daten: E-Mail-Adresse der Lehrkraft sowie der Inhalt transaktionaler System-E-Mails (Registrierungs- und Passwort-Bestätigung, E-Mail-Änderung, Widerrufsbestätigung, Feedback- und Missbrauchsmeldungen, Betriebsbenachrichtigungen). Es werden keine Schülerdaten übermittelt.
Zweck: Zuverlässiger Versand transaktionaler E-Mails (der Hosting-Anbieter blockiert ausgehenden SMTP-Verkehr). Keine werbliche Nutzung.
6.6 Sentry (Fehler- und Stabilitätsüberwachung)
Anbieter: Functional Software, Inc. (dba Sentry, USA)
Serverstandort: EU-Region (Frankfurt am Main, Deutschland); die Datenhaltung erfolgt ausschließlich in der EU. Aus der US-Konzernzugehörigkeit ergibt sich ein theoretisches Restrisiko, das durch EU-Standardvertragsklauseln und den Verzicht auf Nutzerinhalte abgesichert ist.
Verarbeitete Daten: Technische Fehler- und Diagnosedaten (Stack Traces, Fehlerkontext, ggf. IP-Adresse). Es werden keine Nutzerinhalte (Schülertexte, Korrekturdaten) übermittelt.
Zweck: Erkennung und Behebung technischer Fehler zur Sicherstellung des stabilen Betriebs.
7. Drittlandübermittlung
Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union findet bei zwei Diensten statt, jeweils ausschließlich auf Grundlage von EU-Standardvertragsklauseln (Standard Contractual Clauses, SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO. Diese beiden Dienste verarbeiten Account-, Kontakt- und Sicherheitsdaten der Lehrkraft. Schülerdaten — Handschriftbilder und Schülertexte — sind davon nicht erfasst; für Bild-Eingaben an Amazon Bedrock gilt die unten beschriebene CSAM-Ausnahme (Speichern, Prüfen und mögliche Übermittlung an NCMEC oder eine zuständige Behörde):
- Stripe (Zahlungsabwicklung): Stripe Payments Europe, Ltd. (Irland) kann Zahlungs- und Kontaktdaten an Stripe, Inc. (USA) übermitteln.
- Resend (E-Mail-Versand): E-Mail-Adresse der Lehrkraft und Inhalt der transaktionalen System-E-Mails werden durch Resend, Inc. (USA) verarbeitet.
Diese beiden Übermittlungen betreffen ausschließlich Account-, Kontakt- und Sicherheitsdaten der Lehrkraft (E-Mail-Adresse, Zahlungs-Metadaten, IP-Adresse). Schülerdaten — Handschriftbilder und Schülertexte — werden im Normalbetrieb ausschließlich in der EU verarbeitet. Eine Ausnahme besteht nur, wenn Amazon Bedrock in einem Bild-Input mutmaßliches CSAM erkennt: AWS darf dann die markierte Eingabe speichern, prüfen und an NCMEC oder eine zuständige Behörde übermitteln; die Anfrage wird abgelehnt. Für AWS-Bildprüfungen gilt ergänzend: Bild-Eingaben kann Amazon Bedrock automatisiert auf Missbrauchsdarstellungen von Kindern (CSAM) prüfen, etwa per Hash-Abgleich oder Klassifikator. Erkennt AWS mutmaßliches CSAM, lehnt es die Anfrage ab und darf die markierte Eingabe speichern, prüfen und an das National Center for Missing & Exploited Children (NCMEC) oder eine zuständige Behörde übermitteln. Die KI-Verarbeitung läuft über AWS Bedrock in EU-Regionen (Ausgangsregion Frankfurt am Main, eu-central-1), der EU-native Fallback über Mistral AI in Paris. Alle übrigen Dienste (Supabase, Netcup, Sentry) verarbeiten Daten auf Servern innerhalb der EU.
Hinweis zu AWS Bedrock (Schrems-II-Status): Amazon Web Services EMEA SARL (Luxemburg) ist EU-Vertragspartnerin und bindet die Verarbeitung über das EU-Inferenzprofil von AWS Bedrock an EU-Regionen; im Normalbetrieb erfolgt das Routing über dieses EU-Inferenzprofil. Für Bild-Eingaben gilt die folgende CSAM-Ausnahme: Bild-Eingaben kann Amazon Bedrock automatisiert auf Missbrauchsdarstellungen von Kindern (CSAM) prüfen, etwa per Hash-Abgleich oder Klassifikator. Erkennt AWS mutmaßliches CSAM, lehnt es die Anfrage ab und darf die markierte Eingabe speichern, prüfen und an das National Center for Missing & Exploited Children (NCMEC) oder eine zuständige Behörde übermitteln. Aus der Konzernzugehörigkeit zur US-Muttergesellschaft Amazon.com Inc. ergibt sich ein theoretisches Schrems-II-Restrisiko (US CLOUD Act, FISA Section 702), das durch fünf kumulative Schutzmaßnahmen abgemildert wird: EU-Verarbeitung im Normalbetrieb über das EU-Inferenzprofil, AWS-DPA + EU-Standardvertragsklauseln, Proxy-Architektur ohne Konto-, Schul- oder Lehrer-IDs. Diese fehlenden Zuordnungsdaten machen die Inhalte nicht anonym: Seitenbilder können Handschrift enthalten, die personenbezogen bleiben kann. Hinzu kommt im Normalbetrieb der ZDR/ZOA-Schutz: Amazon Bedrock speichert Eingaben und Ausgaben nach dem Zero-Data-Retention-Modell standardmäßig nicht; Operatoren haben keinen Zugriff darauf (Zero Operator Access). Für Bild-Eingaben gilt die CSAM-Ausnahme: Bild-Eingaben kann Amazon Bedrock automatisiert auf Missbrauchsdarstellungen von Kindern (CSAM) prüfen, etwa per Hash-Abgleich oder Klassifikator. Erkennt AWS mutmaßliches CSAM, lehnt es die Anfrage ab und darf die markierte Eingabe speichern, prüfen und an das National Center for Missing & Exploited Children (NCMEC) oder eine zuständige Behörde übermitteln. Hinzu kommt der EU-native Fallback-Anbieter Mistral AI SAS (Paris). Eine separate Drittlandsübermittlung im Sinne von Art. 44 ff. DSGVO kann im Normalbetrieb ausgeschlossen werden; die beschriebene CSAM-Ausnahme kann jedoch eine Übermittlung an NCMEC oder eine zuständige Behörde umfassen.
8. Speicherdauer
Personenbezogene Daten werden gespeichert, solange das Nutzerkonto besteht. Die Lehrkraft kann ihr Konto und alle damit verknüpften Daten jederzeit löschen. Hiervon ausgenommen sind die zu Nachweis- und Rechenschaftszwecken geführten, pseudonymisierten Audit-Protokolle einschließlich der Vertragsnachweise (siehe Abschnitt 2): Sie überdauern die Kontolöschung und werden erst nach Ablauf der unten je Zweck genannten Aufbewahrungsfrist automatisch gelöscht (Art. 17 Abs. 3 DSGVO). Im Einzelnen gelten folgende Fristen:
- Fotos/Scans handschriftlicher Arbeiten: Werden 30 Tage nach Abschluss der Korrektur (Status „Korrigiert“), spätestens bei Löschung durch die Lehrkraft, automatisch gelöscht. Während der Korrekturphase werden die Seitenbilder für die multimodale Mathematik-Bewertung und die Anzeige neben den KI-Markierungen benötigt. Es findet keine dauerhafte Speicherung von Originalbildern statt.
- Plaintext-Quelldateien (DOCX, TXT, MD): Werden nach erfolgreicher Plaintext-Extraktion sofort gelöscht. Es findet keine dauerhafte Speicherung der hochgeladenen Originaldateien statt.
- Server-Log-Dateien: Werden nach spätestens 30 Tagen automatisch gelöscht.
- Kalibrierungsdaten: Bleiben gespeichert, bis die Lehrkraft deren Löschung beantragt oder das Konto löscht.
- Audit-Protokolle: Manipulationssichere, pseudonymisierte Protokolle werden je Zweck für die folgende Dauer ab ihrer Erfassung aufbewahrt und danach automatisiert gelöscht:
- KI-Ereignisse und Anonymisierungs-Bestätigungen: 183 Tage
- Menschliche Aufsicht, Administration und KI-Vorschläge zum Erwartungshorizont: 366 Tage
- Vertragsnachweise (Registrierung, Bestellung eines Abonnements; siehe Abschnitt 2): 4.017 Tage (elf Jahre)
Korrigio setzt ausschließlich technisch notwendige Cookies ein. Diese sind gemäß TDDDG § 25 Abs. 2 von der Einwilligungspflicht ausgenommen, da sie zwingend für den Betrieb des Dienstes erforderlich sind. Ein Cookie-Banner ist daher nicht erforderlich.
- Supabase Auth Session Cookie: Speichert den Authentifizierungstoken der angemeldeten Lehrkraft. Notwendig für die Nutzung des Dienstes. Läuft mit dem Ende der Sitzung oder nach einem konfigurierten Zeitraum ab.
Darüber hinaus werden keine Tracking-Cookies, Analytics-Cookies oder werblichen Cookies gesetzt. Es findet kein Tracking, keine Analyse des Nutzungsverhaltens und keine Weitergabe von Nutzungsdaten an Werbetreibende statt (die Reichweitenmessung erfolgt cookielos und ohne personenbezogene Identifikatoren über das selbstgehostete Plausible).
10. Ihre Rechte als betroffene Person
Sie haben gegenüber dem Verantwortlichen folgende Rechte:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die zu Ihrer Person gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Dies umfasst auch die Löschung Ihrer Kalibrierungsdaten.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können die Herausgabe Ihrer Daten in einem maschinenlesbaren Format verlangen.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten auf Basis berechtigter Interessen widersprechen.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die unter Abschnitt 1 genannte Kontaktadresse.
11. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren. Für Korrigio als privatrechtliches Unternehmen ist das BayLDA zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Telefon: 0981 180093-0
E-Mail: poststelle@lda.bayern.de
Website: www.lda.bayern.de
12. Auftragsverarbeitungsvertrag (AVV) für Schulen
Der Einsatz von Korrigio an einer Schule erfordert den Abschluss eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO zwischen der Schule (Auftraggeber / Verantwortlicher) und Felix Beck / Korrigio (Auftragnehmer / Auftragsverarbeiter).
Eine vorausgefüllte AVV-Vorlage im Standardformat steht zum Download bereit. Die Vorlage enthält bereits die vollständige Unterauftragnehmerliste (Supabase Frankfurt, AWS Bedrock EU-Regionen (primary LLM), Mistral AI Paris (fallback LLM), Netcup Nürnberg, Stripe Payments Europe, Sentry (EU-Region) sowie — ausschließlich für Lehrkraft-Account-/Sicherheitsdaten auf SCC-Grundlage — Resend (USA)) sowie die technischen und organisatorischen Maßnahmen (TOM). Die Schule füllt ihre Kontaktdaten ein und unterzeichnet das Dokument.
AVV-Vorlage herunterladen (PDF)
Eine ausführliche Compliance-Übersicht für Schulleitungen — mit KM-Mapping, Datenfluss-Diagramm und vollständigem Download-Bundle — finden Sie unter korrigio.de/fuer-schulen.
13. Kontakt
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte wenden Sie sich an:
Felix Beck
E-Mail: info@korrigio.de