booklis.Schulbücher, gut organisiert

TRANSPARENZ GEHÖRT DAZU

Datenschutz

Zur Startseite

Booklis unterstützt Schulen bei der Inventarisierung, Ausgabe und Rücknahme von Schulbüchern. Diese Erklärung beschreibt die Verarbeitung in Booklis. Die Anbieterangaben und allgemeinen Erläuterungen basieren auf der Schoolis-Datenschutzerklärung; die Funktionsbeschreibung wurde an Booklis angepasst.

1. Verantwortlichkeit und Kontakt

Bereitstellung der Anwendung: Dustin Scharf, Str. der Jugend 18, 14974 Ludwigsfelde. E-Mail für Datenschutzanliegen: help@dustin-scharf.com.

Für die schulische Nutzung, die Rechtsgrundlage und die zulässige Aufbewahrung der Schülerdaten ist die jeweils verantwortliche Schule zuständig. Verarbeitet der Anbieter Daten im Auftrag der Schule, gelten deren Zwecke, Rechtsgrundlagen und Weisungen.

2. Welche Daten verarbeitet werden

Lehrkräfte registrieren sich über einen vom Admin erstellten Einladungslink. Gespeichert werden E-Mail-Adresse, ein nicht umkehrbarer Passwort-Hash, Rolle, Kontostatus und technisch erforderliche Erstellungs- und Anmeldezeitpunkte. Einladungstoken werden nur als Hash gespeichert; eine Einladung kann optional an eine E-Mail-Adresse gebunden sein.

Von Schülerinnen und Schülern werden ausschließlich Vorname, Nachname und Klasse als Stammdaten gespeichert. Es werden keine Schülerkonten, Geburtsdaten, Adressen, E-Mail-Adressen, Leistungsdaten oder Telefonnummern angelegt. Zusätzlich werden für die Bücherausgabe die Zuordnung des Exemplars, Ausgabe- und Rückgabezeitpunkte sowie die ausführende Lehrkraft gespeichert.

Der Buchbestand enthält Titel, Fachkürzel, Jahr, optionale ISBN, eindeutige Exemplar-ID und Status. Zustandsnotizen enthalten die eingegebene Bemerkung, Datum und Lehrkraft. Bitte tragen Sie dort ausschließlich Angaben zum Buchzustand ein, keine Namen oder sonstigen Angaben zu Personen.

Ein optionales Logo für Etiketten wird nur zur Erstellung des angeforderten PDFs verarbeitet und nicht dauerhaft als Mediendatei gespeichert. Die QR-Codes enthalten ausschließlich die sichtbare Buch-ID, keine Schülerdaten und keine Zugangsdaten.

3. Zwecke und Rechtsgrundlagen

Die Daten dienen der schulischen Lernmittelverwaltung und der Zuordnung ausgegebener Bücher. Die konkrete schulische Rechtsgrundlage und erforderliche Aufbewahrungsdauer legt die verantwortliche Schule anhand des geltenden Landesrechts fest. Die Nutzung der Anwendung begründet keine zusätzliche Auskunftspflicht und ersetzt diese Prüfung nicht.

Soweit der Anbieter die Website in eigener Verantwortung bereitstellt, dient die technisch notwendige Verarbeitung der sicheren Auslieferung und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse: Verfügbarkeit und Schutz der Anwendung). Für öffentliche Stellen bei der Erfüllung ihrer Aufgaben ist diese Vorschrift keine Ersatzgrundlage für die schulische Datenverarbeitung.

4. Hosting und Zugriffsberechtigungen

Hosting-Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Der verwendete VPS steht in Falkenstein (fsn1), Deutschland. Datenbank und lokale Sicherungen befinden sich auf diesem Server. Hetzner verarbeitet insbesondere technisch erforderliche Verbindungsdaten zur Bereitstellung der Infrastruktur.

Angemeldete, freigeschaltete Lehrkräfte können den gemeinsamen Bestand, Schülerlisten, Ausleihen und Zustandsvermerke dieser Installation sehen und Ausgaben und Rückgaben bearbeiten. Der einzige Admin verwaltet zusätzlich Konten, Einladungen, Klassen, Schüler und Bücher. Vom Betreiber berechtigte Personen können im Rahmen der Administration auf Server und Daten zugreifen. Die Datenbank ist nicht öffentlich aus dem Internet erreichbar.

Booklis verwendet keine Analyse-, Werbe- oder KI-Dienste, externen Schriftserver oder automatisch versandten E-Mails. Einladungs- und Wiederherstellungslinks werden dem Admin angezeigt und von ihm an die berechtigte Person weitergegeben. Für die Weitergabe außerhalb der Anwendung gelten die Vorgaben des jeweils genutzten Kommunikationsdienstes.

5. Sitzung, Kamera und Speicherung im Browser

Technisch erforderliche Cookies sichern die Anmeldung (booklis_session) und schützen vor gefälschten Anfragen (csrftoken). Sie sind für die ausdrücklich angeforderte Nutzung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die serverseitige Sitzung läuft nach einer Stunde ohne Aktivität ab; aktive Nutzung verlängert sie. Das Sitzungscookie ist auf die Browsersitzung begrenzt, kann aber durch Wiederherstellungsfunktionen des Browsers erhalten bleiben. Das CSRF-Cookie hat eine Laufzeit von einer Stunde und wird bei Nutzung erneuert.

Der Kamerazugriff beginnt nur nach Aktivierung der Scanfunktion und Freigabe durch den Browser. Die Auswertung der Kamerabilder erfolgt im Browser. Bilder oder Videos werden nicht an den Server übertragen oder dort gespeichert; nur die erkannte Buch-ID wird zur Suche übermittelt. Alternativ kann die Buch-ID ohne Kamera eingegeben werden.

Die installierbare PWA speichert ausschließlich öffentliche Programmdateien, Symbole und eine Offline-Hinweisseite im Browsercache. Schülerdaten, Ausleihlisten, Zugangsdaten und authentifizierte Seiten werden nicht im Service Worker, Local Storage oder IndexedDB abgelegt. Eine Internetverbindung ist für die Arbeit mit dem Bestand erforderlich.

6. Speicherdauer und Löschung

Stammdaten und Ausleihverläufe bleiben bis zur Löschung durch den Admin erhalten. Die verantwortliche Schule prüft ihre Erforderlichkeit regelmäßig, insbesondere zum Schuljahresende. Beim Löschen eines Schülers oder einer Abschlussklasse werden auch die zugehörigen personenbezogenen Ausleihverläufe aus der aktiven Datenbank gelöscht. Solange Bücher ausgeliehen sind, muss der Admin zunächst deren Rückgabe klären. Buchbestand und Zustandsnotizen bleiben erhalten.

Das Löschen eines Lehrkraft-Kontos entfernt dessen Kontodaten; Zuordnungen der Lehrkraft in Bestands- und Ausleihvorgängen werden aufgehoben. Die gemeinsame Schulbibliothek bleibt bestehen. Eine Sperrung verhindert den Zugriff und beendet vorhandene Sitzungen. Einladungen sind zeitlich begrenzt und können widerrufen werden.

Zum Schutz vor Passwortangriffen werden fehlgeschlagene Anmeldeversuche vorübergehend mit Benutzerkennung, IP-Adresse und technischen Browserangaben gespeichert. Nach acht Fehlversuchen wird die betroffene Kombination für 15 Minuten gesperrt. Abgelaufene Sitzungen, alte Einladungen und nicht mehr erforderliche Anmeldeversuche werden regelmäßig bereinigt; Anmeldeversuche spätestens nach sieben Tagen.

Es werden täglich lokale Sicherungen auf demselben VPS erstellt. Sie sind durch Dateiberechtigungen auf die Administration beschränkt und werden nach 30 Tagen gelöscht. Ein automatischer externer Sicherungsspeicher ist nicht eingerichtet. Gelöschte Datensätze können bis zum Ablauf dieser Frist in Sicherungen verbleiben. Bei einer Wiederherstellung sind zwischenzeitliche Löschungen erneut umzusetzen. Sicherungen dienen ausschließlich der Wiederherstellung.

Die Anwendung schreibt keine laufenden HTTP-Zugriffsprotokolle. Technische Fehler können in mengenmäßig begrenzten Containerprotokollen erfasst werden. Separate Betriebs- oder Sicherheitsprotokolle der VPS-Infrastruktur unterliegen den jeweiligen Betriebseinstellungen.

7. Sicherheit und Ausdrucke

Die Übertragung erfolgt über HTTPS. Die Anwendung prüft Anmeldung, Rolle und Schreibzugriffe auf dem Server, begrenzt Anmeldeversuche und schützt Datenbankvorgänge gegen konkurrierende Buchungen. Passwörter werden gehasht. Datenbankinhalte sind innerhalb des Servers für die berechtigte Administration lesbar; Booklis behauptet keine Ende-zu-Ende-Verschlüsselung.

Etiketten-PDFs enthalten Buch-IDs, Buchtitel und den eingegebenen Zusatztext sowie optional ein Logo. Die ausdruckende Person ist für gespeicherte PDF-Dateien und Ausdrucke verantwortlich. Eine Löschung in Booklis entfernt keine bereits heruntergeladenen Dateien oder Ausdrucke.

8. Ihre Rechte

Nach Maßgabe der DSGVO bestehen Rechte auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung sowie bei Vorliegen der Voraussetzungen auf Datenübertragbarkeit. Eine Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Bei Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO kann aus Gründen der besonderen Situation Widerspruch eingelegt werden.

Betroffene Personen können sich bei einer zuständigen Datenschutzaufsichtsbehörde beschweren, insbesondere am gewöhnlichen Aufenthaltsort, am Arbeitsplatz oder am Ort des vermuteten Verstoßes. Eine vorherige Kontaktaufnahme mit dem Anbieter ist dafür keine Voraussetzung. Datenschutzanliegen richten Sie an die verantwortliche Schule oder die oben genannte Kontaktadresse.

9. Herkunft der Daten und Kontaktanfragen

Namen und Klassen stammen aus den Eingaben des Admins; Lehrkräfte geben ihre E-Mail-Adresse bei der Registrierung an. Es findet kein automatischer Abruf aus Schulverwaltungsportalen statt. Booklis trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung und erstellt keine Leistungsprofile.

Bei E-Mail-Anfragen werden Absenderadresse und Nachrichteninhalt zur Bearbeitung des Anliegens verarbeitet. Nach Erledigung und Ablauf etwaiger gesetzlicher Aufbewahrungspflichten werden diese Informationen gelöscht.

Stand: 15. September 2026.