Datenschutzerklärung der KitaLotse-Anwendung
Stand: 24.08.2026 — Vorlage für [TODO: Name der Einrichtung/des Trägers]
1. Über dieses Dokument
Diese Datenschutzerklärung informiert Sie als Sorgeberechtigte:r, abholberechtigte Person oder Mitarbeitende:r darüber, welche personenbezogenen Daten bei der Nutzung der App/Web-Anwendung KitaLotse durch unsere Einrichtung verarbeitet werden, zu welchen Zwecken, auf welcher Rechtsgrundlage, an wen sie ggf. weitergegeben werden und welche Rechte Ihnen zustehen (Art. 13, 14 DSGVO).
2. Verantwortlicher
[TODO: Name der Einrichtung/des Trägers]
[TODO: Anschrift]
[TODO: Vertretungsberechtigte Person]
E-Mail: [TODO: Kontakt-E-Mail-Adresse]
Telefon: [TODO: Telefonnummer]
KitaLotse wird uns als Software-as-a-Service durch die nelyox UG (haftungsbeschränkt), Alfred-Delp-Straße 40, 53840 Troisdorf, bereitgestellt. nelyox verarbeitet die in dieser Erklärung genannten Daten ausschließlich in unserem Auftrag und nach unserer Weisung als Auftragsverarbeiter (Art. 28 DSGVO) — nicht als eigenständig Verantwortlicher. Grundlage ist ein Vertrag zur Auftragsverarbeitung, der u. a. die technischen und organisatorischen Maßnahmen sowie eingesetzte Unterauftragsverarbeiter auflistet.
3. Datenschutzbeauftragte:r
[TODO: „Es besteht derzeit keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten (Art. 37 DSGVO / § 38 BDSG)“ oder Kontaktdaten der/des bestellten Datenschutzbeauftragten eintragen.]
Hinweis für den Träger: Da KitaLotse Gesundheitsdaten von Kindern verarbeitet, sollte diese Frage für die eigene Einrichtung geprüft werden. Für nelyox als Auftragsverarbeiter wurde die Frage einer eigenen Pflicht zur Bestellung einer/eines Datenschutzbeauftragten (wegen der trägerübergreifenden Verarbeitung von Gesundheitsdaten, § 38 BDSG/Art. 37 Abs. 1 lit. b DSGVO) geprüft; danach besteht keine Bestellpflicht.
4. Welche Daten wir verarbeiten und wofür
Die folgenden Datenkategorien fallen im Rahmen der App-Nutzung an. Für welches Kind/welche Person welche Felder tatsächlich gepflegt werden, hängt vom jeweiligen Nutzungsumfang ab.
4.1 Stammdaten des Kindes
Vorname, Nachname, Geburtsdatum, Geschlecht, Nationalität, Muttersprache/Deutschkenntnisse, Gruppe, Betreuungsbeginn/-ende, wöchentliche Betreuungsstunden, KiBiz-Nummer bzw. vergleichbare landesrechtliche Kennung, voraussichtliches Einschulungsjahr, Profilfoto sowie — sofern von Ihnen angegeben — Essverhalten und sonstige, Ihnen im Kinderprofil angezeigte Hinweise.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung/Anbahnung des Betreuungsvertrags).
4.2 Gesundheitsdaten (besondere Kategorie personenbezogener Daten, Art. 9 DSGVO)
Allergien, Unverträglichkeiten, Medikation und weitere gesundheitsbezogene Hinweise zu Ihrem Kind, Angaben zum Kinderarzt/zur Kinderärztin (Name, Anschrift, Telefonnummer) sowie zur Krankenkasse. Diese Angaben werden in KitaLotse verschlüsselt gespeichert (AES-256-GCM, mit je Datensatz eigenem Initialisierungsvektor) und sind ausschließlich für das Team der Einrichtung einsehbar. Auch Abwesenheitsmeldungen der Art „krank“ stellen ein gesundheitsbezogenes Datum dar.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a i. V. m. Art. 9 Abs. 2 lit. a DSGVO) [TODO: ggf. i. V. m. der einschlägigen landesrechtlichen/kirchenrechtlichen Datenschutzregelung bzw. § 61 SGB VIII/§ 35 Abs. 2 SGB I, § 67 SGB X bei öffentlichen Trägern der Jugendhilfe — je nach Trägerart ergänzen]. Diese Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (siehe Abschnitt 8).
4.3 Abholberechtigte
Name, Verhältnis zum Kind, Telefonnummer(n) und ggf. Sprachkenntnisse der von Ihnen benannten abholberechtigten Personen — sowohl als dauerhafte Liste als auch als tagesaktuelle, einmalige Zusatzberechtigung. Bei jeder Abholung wird zudem dokumentiert, welche Person das Kind tatsächlich abgeholt hat.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Organisation der Übergabe im Rahmen des Betreuungsvertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Kindes).
4.4 Anwesenheits- und Abwesenheitsdaten
Bring- und Abholzeiten, Anwesenheitsstatus, gemeldete Abwesenheiten (entschuldigt/krank/Urlaub/unentschuldigt) einschließlich eines optionalen Freitext-Grunds, sowie — sofern das Notbetreuungs-Modul genutzt wird — die Zuordnung zu Notbetreuungs-Haupt- und Untergruppen und deren Berechtigung an einem bestimmten Tag.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; bei „krank“-Meldungen zusätzlich Art. 9 Abs. 2 lit. a DSGVO (Einwilligung) [TODO: ggf. i. V. m. landesrechtlicher/kirchenrechtlicher Regelung, siehe 4.2].
4.5 Kommunikation (Chat, Neuigkeiten, Pinnwand, Kalender)
Inhalte, die Sie oder das Team über den Chat, Neuigkeiten-Beiträge, Pinnwand-Karten oder Kalendertermine austauschen, einschließlich hochgeladener Dateien/Bilder. Vertrauliche Unterhaltungen (z. B. zwischen Leitung und Mitarbeitenden oder mit dem Elternbeirat) sind technisch vor dem Zugriff anderer Rollen geschützt; der Träger selbst sieht standardmäßig keine Chats zwischen Einrichtung und Eltern, es sei denn, das Team gibt eine Unterhaltung ausdrücklich für den Träger frei. Datei-Anhänge im Chat werden nach 48 Geschäftsstunden automatisch gelöscht; der übrige Nachrichtenverlauf bleibt bestehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Organisation des Kita-Alltags, berechtigtes Interesse an funktionierender Kommunikation).
4.6 Kontaktdaten der Sorgeberechtigten
Name, Verhältnis zum Kind, E-Mail-Adresse, Telefonnummern (mobil/privat/dienstlich), Anschrift sowie — soweit Sie einen App-Zugang nutzen — Ihre Zugangsdaten (E-Mail, Passwort-Hash bzw. TOTP-Secret bei aktivierter Zwei-Faktor-Authentifizierung).
Bei Einrichtung Ihres Zugangs erhalten Sie eine von zwei PINs per E-Mail an die von der Einrichtung hinterlegte E-Mail-Adresse zugesandt (Zwei-Kanal-Einladung); die zweite PIN wird Ihnen ausschließlich persönlich durch die Einrichtung übergeben, nicht per E-Mail. Der Versand dieser Einladungs-E-Mail erfolgt über [TODO: eingesetzten E-Mail-/SMTP-Anbieter benennen].
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
4.7 Mitarbeitendendaten
Name, Kontaktdaten, Profilfoto, Zugangsdaten (E-Mail/Passwort-Hash oder geräte-gebundener PIN-Hash, TOTP-Secret), sowie — soweit das Modul Arbeitszeiterfassung genutzt wird — wöchentliche Soll-Arbeitszeit, tägliche Kommt-/Geht-Zeiten inkl. Pausen, Kürzel für Urlaub/Krankheit/Resturlaub/Dienstbefreiung/Ausgleichstag sowie ggf. der Status „schwerbehindert“ zur korrekten Berechnung von Zusatzurlaub (Art. 9 DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i. V. m. § 26 BDSG (Beschäftigtendatenschutz); für den Schwerbehinderten-Status zusätzlich Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG.
4.8 Nutzungs- und Protokolldaten
Änderungen an Kinder-/Personendaten sowie sicherheitsrelevante Aktionen (Login, PIN-/Passwortänderung, Foto-Änderung, Exporte u. a.) werden in einem Audit-Protokoll mit Nutzer:in, Zeitpunkt und Aktion festgehalten. Sensible Änderungen (z. B. an Gesundheitsdaten) werden dabei protokolliert, ohne den neuen Wert im Klartext zu speichern. Diese Protokolldaten dienen der Nachvollziehbarkeit und Missbrauchsprävention und bleiben bestehen, bis die zugehörige Einrichtung bzw. der Träger vollständig gelöscht wird — eine gesonderte, kürzere Löschfrist für das Protokoll allein besteht aktuell nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Nachvollziehbarkeit und Systemsicherheit).
5. Empfänger der Daten
Innerhalb der Einrichtung sehen ausschließlich die Personen Ihre Daten, deren Rolle dies erfordert (Team der Einrichtung, ggf. Leitung und Träger — mit den in Abschnitt 4.5 beschriebenen Einschränkungen bei vertraulichen Chats).
Für den technischen Betrieb setzen wir folgende Auftragsverarbeiter/Empfänger ein:
- nelyox UG (haftungsbeschränkt) als Betreiber von KitaLotse (Auftragsverarbeiter, Art. 28 DSGVO). Support-Mitarbeitende von nelyox erhalten nur nach Ihrer/unserer aktiven Bestätigung Zugriff auf ein einzelnes Konto (Support-Zugriff mit Rückfrage) — kein voraussetzungsloser Zugriff auf Kita-Daten.
- Hostinger UK Limited, 6 Lloyds Avenue Suite 4CL, London, England EC3N 3AX (Vereinigtes Königreich), als Hosting-Anbieter für Server, Datenbank und Dateispeicher. Verarbeitungsort ist Frankfurt am Main (Deutschland/EU); die automatische Tagessicherung (Backup) wird zusätzlich auf einem Server in Frankreich (EU) vorgehalten. Für den Vertragspartner mit Sitz im Vereinigten Königreich besteht ein Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO) — zusätzliche Garantien sind daher nicht erforderlich.
- E-Mail-Versand der Einladungs-E-Mail bei Einrichtung eines Sorgeberechtigten-Zugangs (siehe Abschnitt 4.6) über [TODO: eingesetzten E-Mail-/SMTP-Anbieter benennen].
- Push-Benachrichtigungen an Ihr Endgerät laufen über den offenen Web-Push-Standard mit verschlüsselter Nutzlast; technisch bedingt wird dabei die Zustellinfrastruktur Ihres Browser-/ Geräteherstellers (z. B. Google, Mozilla, Apple) genutzt, die Zeitpunkt und Push-Endpunkt, nicht aber den Nachrichteninhalt sehen kann. Falls Sie keine Push-Benachrichtigungen wünschen, können Sie diese in Ihrem Browser/Gerät deaktivieren.
Eine Weitergabe an Werbetreibende, Analyse- oder Trackingdienste findet nicht statt. Abrechnungsrelevante Kontaktdaten unseres Trägers (nicht: Ihre Daten als Eltern oder Daten Ihres Kindes) können zur Rechnungsstellung an einen externen Rechnungsdienst übermittelt werden — hiervon sind Kinder-, Eltern- und Mitarbeitendendaten nicht betroffen.
Eine Offenlegung an Behörden erfolgt nur, wenn wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO).
6. Übermittlung in Drittländer
Die tatsächliche Datenverarbeitung/-speicherung (inkl. Backup) erfolgt ausschließlich innerhalb der EU (Deutschland/Frankreich, siehe Abschnitt 5); eine gezielte Drittlandübermittlung ist nicht vorgesehen. Der Hosting-Anbieter hat seinen Firmensitz im Vereinigten Königreich — hierfür besteht ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO, sodass keine zusätzlichen Garantien erforderlich sind. Eine weitere technisch bedingte Ausnahme kann die Zustellung von Push-Benachrichtigungen betreffen (siehe Abschnitt 5) — hier kann je nach genutztem Browser eine Übermittlung von Metadaten an Infrastruktur außerhalb der EU/des EWR erfolgen. [TODO: bei Bedarf mit Rechtsberatung klären, ob hierfür ein gesonderter Transfermechanismus zu benennen ist.]
7. Speicherdauer
- Stammdaten, Gesundheitsdaten, Kontaktdaten: für die Dauer der Betreuung; nach Austritt archiviert die Einrichtung das Kinderprofil und entscheidet zu einem späteren Zeitpunkt über die endgültige Löschung, sobald keine Aufbewahrungsfrist mehr entgegensteht. [TODO: konkrete Aufbewahrungsfrist der Einrichtung ergänzen, z. B. anhand landesrechtlicher Vorgaben.]
- Chat-Dateianhänge: automatische Löschung nach 48 Geschäftsstunden; der übrige Nachrichtenverlauf bleibt bis zur Löschung der Einrichtung bestehen.
- Audit-Protokoll: Einträge werden bei einer aktiven Einrichtung automatisiert 12 Monate nach ihrer Entstehung gelöscht, sofern sie nicht Teil einer laufenden Missbrauchsprüfung sind; im Übrigen bis zur vollständigen Löschung der zugehörigen Einrichtung bzw. des Trägers (siehe Abschnitt 4.8).
- Arbeitszeitdaten der Mitarbeitenden: [TODO: nach den einschlägigen arbeits-/ sozialversicherungsrechtlichen Aufbewahrungsfristen ergänzen].
- Vollständige Löschung: Auf Wunsch der Einrichtung/des Trägers werden sämtliche Daten eines Kindes, einer Einrichtung oder eines gesamten Trägers unwiderruflich gelöscht (technisch in KitaLotse hinterlegte Löschfunktion mit automatisch erstelltem Löschnachweis).
8. Ihre Rechte
Ihnen stehen nach Art. 15–21 DSGVO folgende Rechte zu: Auskunft über die zu Ihrer Person bzw. zu Ihrem Kind gespeicherten Daten, Berichtigung unrichtiger Daten, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen eine auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitung. Eine erteilte Einwilligung (z. B. zu Gesundheitsdaten oder Fotos) können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Bitte wenden Sie sich zur Ausübung dieser Rechte an den unter Abschnitt 2 genannten Verantwortlichen (Ihre Einrichtung/Ihren Träger). Zudem steht Ihnen jederzeit ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
9. Automatisierte Entscheidungen
KitaLotse trifft keine automatisierten Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne von Art. 22 DSGVO und erstellt kein Profiling zu Werbe- oder Bonitätszwecken. Die automatische Kennzeichnung nicht gemeldeter Kinder als „unentschuldigt“ nach einer festgelegten Uhrzeit sowie die regelbasierte Zuteilung zu Notbetreuungsgruppen anhand eines hinterlegten Rotationsplans sind rein organisatorische Funktionen ohne eigenständige Rechtswirkung Ihnen gegenüber.
10. Datensicherheit
Gesundheitsdaten und TOTP-Geheimnisse werden verschlüsselt gespeichert (AES-256-GCM). Passwörter und PINs werden mit Argon2id gehasht. Für Träger- und Leitungskonten ist eine Zwei-Faktor-Authentifizierung (TOTP) verpflichtend, für Elternkonten optional aktivierbar; Mitarbeitende melden sich alternativ über einen geräte-gebundenen PIN an einem von der Leitung registrierten Gerät an. Die Übertragung erfolgt ausschließlich verschlüsselt (TLS). Der Zugriff ist strikt rollenbasiert und je Träger/Einrichtung logisch getrennt.
11. Cookies und ähnliche Technologien in der Anwendung
Die Anwendung setzt ausschließlich technisch notwendige Cookies/Tokens ein — keine Marketing-, Analyse- oder Tracking-Cookies:
- Sitzungs-Cookie zur Anmeldung (verschlüsselt, „httpOnly“, läuft nach Inaktivität ab).
- „Gerät vertrauen“-Cookie für die Zwei-Faktor-Authentifizierung, das den erneuten Code-Abruf für einen von Ihnen gewählten Zeitraum überspringt (das Passwort bleibt weiterhin erforderlich).
- Geräte-Token für gemeinsam genutzte Gruppen-Tablets der Einrichtung (kein Cookie, sondern ein auf dem Gerät hinterlegter technischer Schlüssel).
- Abo-Link-Token für den optionalen Kalender-/Notbetreuungs-Feed zum Abonnieren in einer externen Kalender-App.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TTDSG (technisch notwendig) i. V. m. Art. 6 Abs. 1 lit. b/f DSGVO.
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, sobald sich der Funktionsumfang von KitaLotse oder die eingesetzten Auftragsverarbeiter ändern. Es gilt jeweils die aktuell abrufbare Fassung.
Diese Vorlage ersetzt keine Rechtsberatung. Vor Verwendung mit echten Eltern/
Mitarbeitenden bitte alle [TODO: …]-Stellen ausfüllen und den Text — insbesondere wegen der
verarbeiteten Gesundheitsdaten — rechtlich prüfen lassen.