Schul-Ratgeber

DSGVO-Checkliste für die Schulwebsite: 12 Punkte, die sitzen müssen

Datenschutz auf der Schulwebsite hat einen schlechten Ruf: viel Papier, wenig Klarheit, und immer die Sorge, etwas übersehen zu haben. Dabei lässt sich das Thema gut sortieren. Die folgenden zwölf Punkte decken ab, was auf einer Schulwebsite tatsächlich vorkommt. Sechs davon sind Technik, die Sie an Ihre Agentur abgeben können. Sechs gehören zur Schule, weil nur sie die Entscheidungen treffen kann.

Fakten geprüft: September 2026 · Lesezeit rund 7 Minuten

Das Wichtigste in Kürze

Eine Schulwebsite ist datenschutzkonform, wenn Technik und Organisation zusammenpassen. Technisch heißt das: Server in der EU mit Auftragsverarbeitungsvertrag, verschlüsselte Verbindung, keine Daten an Dritte ohne Einwilligung (etwa über Google Fonts, YouTube oder Karten) und nur so viele Cookies wie nötig. Organisatorisch braucht die Schule eine vollständige Datenschutzerklärung, Einwilligungen für Fotos und Namen und einen Eintrag im Verzeichnis der Verarbeitungstätigkeiten. Verantwortlich bleibt die Schule, die Technik kann sie abgeben.

Wer verantwortlich ist

Die Schule veröffentlicht, also trägt sie die Verantwortung für die Inhalte, in der Praxis die Schulleitung. Das gilt auch dann, wenn der Schulträger den Server bezahlt oder eine Agentur die Website betreut. Jede öffentliche Schule hat außerdem einen Datenschutzbeauftragten. Je nach Bundesland sitzt er an der Schule selbst oder beim Schulamt. Er berät, entscheidet aber nicht an Ihrer Stelle.

Wichtig für die Aufgabenteilung: Eine Agentur kann Ihnen die Technik vollständig abnehmen und dafür geradestehen. Die Einwilligung der Eltern, die Auswahl der Fotos und die Frage, welche Namen auf der Website stehen, kann Ihnen niemand abnehmen.

Teil 1: die Technik

Diese sechs Punkte sind Aufgabe Ihrer Agentur oder Ihres Dienstleisters. Fragen Sie gezielt danach.

  1. Server in der EU, am besten in Deutschland. Wo die Website liegt, entscheidet, welches Recht für die Daten gilt. Ein Server in Deutschland erspart Ihnen jede Diskussion über Drittlandübermittlungen.
  2. Auftragsverarbeitungsvertrag (AVV). Sobald ein Hoster oder eine Agentur Zugriff auf die Website und ihre Daten hat, braucht es einen Vertrag nach Art. 28 DSGVO. Fragen Sie danach, bevor die Website online geht. Ein seriöser Anbieter legt ihn unaufgefordert vor.
  3. Verschlüsselte Verbindung. Jede Seite läuft über HTTPS, ausnahmslos. Das ist heute kostenlos und Standard. Fehlt das Schloss im Browser, ist das ein Warnsignal für die ganze Website.
  4. Schriften und Dienste lokal einbinden. Viele Websites laden Schriften direkt von Google. Dabei geht die IP-Adresse jedes Besuchers an Google, ohne dass jemand gefragt wurde. Das Landgericht München hat dafür 2022 Schadensersatz zugesprochen, danach folgte eine Welle von Abmahnschreiben. Die Lösung ist einfach: Schriften liegen auf dem eigenen Server. Dasselbe gilt für Icons, Skripte und alles, was sich lokal ausliefern lässt.
  5. Videos und Karten erst nach Klick. Ein eingebettetes YouTube-Video oder eine Google-Karte sendet Daten, sobald die Seite lädt. Besser ist eine Zwei-Klick-Lösung: Zuerst erscheint ein Vorschaubild mit einem kurzen Hinweis, geladen wird erst nach dem Klick.
  6. Cookies nur, wo nötig. Technisch notwendige Cookies brauchen keine Einwilligung. Für alles andere schreibt das TDDDG (bis 2024 TTDSG) eine vorherige, aktive Zustimmung vor. Wenn es ein Cookie-Banner gibt, muss „Ablehnen“ so einfach sein wie „Akzeptieren“. Unsere Empfehlung: Eine Schulwebsite kommt fast immer ohne Tracking aus. Dann braucht sie auch kein Banner, und die Besucher sehen als Erstes Ihre Schule.

Teil 2: die Organisation

Diese sechs Punkte bleiben bei der Schule, weil nur sie die Entscheidungen treffen kann.

  1. Impressum. Schulwebsites sind impressumspflichtig (§ 5 DDG). Das Impressum muss von jeder Seite aus mit einem Klick erreichbar sein. Wer dort als Anbieter steht, regeln die Länder unterschiedlich. Den Überblick gibt unser Ratgeber Wer ist verantwortlich?
  2. Datenschutzerklärung. Sie beschreibt jede Datenverarbeitung auf der Website: Server-Logs, Formulare, eingebettete Dienste, Cookies. Ein kopiertes Muster reicht nicht. Die Erklärung muss zu Ihrer Website passen und nach jeder technischen Änderung nachgezogen werden.
  3. Einwilligungen für Fotos und Namen. Namen und Fotos von Schülerinnen und Schülern dürfen nur mit schriftlicher Einwilligung auf die Website. Bei Lehrkräften regeln die Länder das unterschiedlich. In Baden-Württemberg etwa dürfen Schulleitung und Stellvertretung ohne Einwilligung genannt werden, alle anderen nur mit. Wie Sie das sauber organisieren, steht im Ratgeber Schülerfotos auf der Schulwebsite.
  4. Formulare mit Augenmaß. Fragen Sie nur ab, was Sie wirklich brauchen. Eine Krankmeldung braucht keinen Geburtstag. Formulardaten gehören per E-Mail an die richtige Stelle und nicht dauerhaft in die Datenbank der Website. Für einen Newsletter ist das Double-Opt-in Pflicht.
  5. Verzeichnis der Verarbeitungstätigkeiten. Die Website gehört in das Verzeichnis nach Art. 30 DSGVO, das Ihre Schule ohnehin führt. Ein Eintrag mit Zweck, Datenarten, Empfängern und Löschfristen genügt. Bei Chatbots oder anderen KI-Funktionen prüft der Datenschutzbeauftragte vorher, ob eine Datenschutz-Folgenabschätzung nötig ist.
  6. Wege für Anfragen und Pannen. Eltern haben ein Recht auf Auskunft und Löschung. Legen Sie fest, wer solche Anfragen bearbeitet. Und legen Sie fest, wer im Ernstfall entscheidet: Eine Datenpanne muss innerhalb von 72 Stunden der Aufsichtsbehörde gemeldet werden.

Einmal einrichten, dauerhaft halten

Die meisten Datenschutzprobleme entstehen nicht beim Bau, sondern im Alltag danach. Eine Kollegin bettet schnell ein YouTube-Video ein, ein neues Plugin lädt wieder Schriften von Google, ein Foto landet online, obwohl die Einwilligung fehlt. Deshalb lohnt es sich, Leitplanken direkt in die Website einzubauen: Rechte so vergeben, dass nicht jeder alles veröffentlichen kann, Inhalte vor der Freigabe prüfen lassen und Updates regelmäßig einspielen.

Bei uns sind diese Leitplanken fester Bestandteil jeder Schulwebsite. Schriften liegen lokal, der Server steht in Deutschland, und die redaktionelle Freigabe ist über die Rechtevergabe technisch erzwungen, nicht nur empfohlen.

Häufige Fragen

Kurz beantwortet

Wer ist für den Datenschutz auf der Schulwebsite verantwortlich?

Die Schule, vertreten durch die Schulleitung. Das gilt auch dann, wenn der Schulträger den Server stellt oder eine Agentur die Website betreut. Die Agentur verantwortet ihre Technik im Rahmen des Auftragsverarbeitungsvertrags.

Braucht eine Schulwebsite ein Cookie-Banner?

Nur, wenn sie Cookies oder Dienste einsetzt, die nicht technisch notwendig sind, etwa Statistik-Tools oder eingebettete Videos ohne Zwei-Klick-Lösung. Eine Schulwebsite ohne Tracking kommt ohne Banner aus.

Dürfen wir Google Fonts auf der Schulwebsite verwenden?

Ja, wenn die Schriften auf dem eigenen Server liegen. Werden sie direkt von Google geladen, geht die IP-Adresse jedes Besuchers ohne Einwilligung an Google. Das ist nicht zulässig.

Wie oft muss die Datenschutzerklärung aktualisiert werden?

Immer dann, wenn sich auf der Website etwas an der Datenverarbeitung ändert: ein neues Formular, ein neuer Dienst, ein Wechsel des Hosters. Zusätzlich empfehlen wir eine Durchsicht einmal im Jahr.

Quellen

Diese Checkliste ersetzt keine Rechtsberatung. Maßgeblich sind die Vorgaben Ihres Landes und die Einschätzung Ihres Datenschutzbeauftragten.

Datenschutz, der im Alltag hält

Wie wir Schulwebsites so aufbauen, dass Schulleitung und Kollegium sicher pflegen können, mit klaren Rollen, Freigaben und ohne Datenschutz-Fallen.