Moderne Sicherheitsarchitektur
für den Schulalltag.

SkooBase schützt die sensibelsten Daten deiner Schülerinnen und Schüler mit starker Verschlüsselung direkt im Browser - gehostet in der EU und entwickelt unter Berücksichtigung der Anforderungen der DSGVO.

Verschlüsselt im Browser EU-Hosting DSGVO-orientiert AES-GCM 256-Bit PBKDF2 · 100 000 Iterationen Klassenschlüssel pro Klasse Zwei-Faktor-Authentifizierung (2FA)
Verschlüsselung im Browser

Schülernamen und Notizen erreichen den Server nur verschlüsselt.

Namen der Schülerinnen und Schüler, Adressen, Kontaktdaten, Verhaltensnotizen, Klassenkassen-Buchungen, Beobachtungen und Pinnwand-Einträge verschlüsselt dein Browser, bevor sie an den Server gehen. Zahlen- und Auswahlwerte wie Noten, Kompetenzstufen oder der Anwesenheitsstatus sowie Geburtsdatum, Geschlecht und Schulstufe werden unverschlüsselt gespeichert. Sie hängen an einer internen Nummer statt am Namen - das nennt sich Pseudonymisierung und ist ein empfohlenes Schutzverfahren der DSGVO (Art. 25, Erwägungsgrund 78). Personenbezogene Daten bleiben sie trotzdem, und so werden sie auch behandelt.

Schlüsselarchitektur - Dreistufiger Tresor

Passwort
+ Salt (16 Byte)
PBKDF2 · SHA-256
100 000 Runden
Vault-Key
AES-GCM 256
Master-Key (verschlüsselt)
auf Server
CEK (pro Klasse)
AES-GCM 256
Klassendaten
AES-GCM 256
Schulschlüssel
pro Schule
CEK (pro Klasse)
zweite Hinterlegung

Dreistufiges System: Das Passwort erzeugt über PBKDF2 einen Vault-Key, der nur den Master-Key entschlüsselt. Der Master-Key schützt den Klassenschlüssel (CEK) - einen eigenen Schlüssel pro Klasse, mit dem die Klassendaten verschlüsselt werden. Damit Freigaben und Übergaben innerhalb der Schule funktionieren, ist der Klassenschlüssel zusätzlich mit dem Schulschlüssel hinterlegt (siehe „Klassenfreigabe"). So lässt sich das Passwort ändern, ohne alle Daten neu zu verschlüsseln, und eine Klasse lässt sich teilen, ohne dass andere Klassen betroffen sind. Jeder Datensatz erhält beim Speichern einen eigenen zufälligen 12-Byte-IV - zwei identische Einträge erzeugen auf dem Server daher niemals identischen Chiffretext.

Verschlüsselung im Detail

AES-GCM 256-Bit

AES-256-GCM ist ein international etablierter und weithin anerkannter Standard für symmetrische Verschlüsselung.

Web Crypto API

PBKDF2 · 100 000 Iterationen

Das Passwort wird über 100 000 Hashing-Runden mit SHA-256 in einen Kryptoschlüssel umgewandelt. Das erschwert Brute-Force-Angriffe erheblich.

SHA-256

Zufälliger IV pro Eintrag

Jeder Datensatz wird mit einem einzigartigen, kryptografisch zufälligen 12-Byte-Initialisierungsvektor verschlüsselt. Gleiche Daten erzeugen nie gleichen Chiffretext.

CSPRNG

Browser-native Krypto

Für die Verschlüsselung nutzt SkooBase ausschließlich die eingebaute Web Crypto API des Browsers - keine fremde Krypto-Bibliothek.

Web Crypto API

Dreistufige Schlüsselhierarchie

Vault-Key (aus Passwort) → Master-Key (zufällig) → Klassenschlüssel (pro Klasse), zusätzlich mit dem Schulschlüssel hinterlegt. So lässt sich das Passwort ändern, ohne alle Daten neu zu verschlüsseln.

Key-Wrapping
Klassenfreigabe

Klassen teilen - ohne den eigenen Schlüssel preiszugeben.

Dank des Klassenschlüssels (CEK) kann eine Klasse mit einer Kollegin oder einem Kollegen geteilt werden, ohne dass dein persönlicher Master-Key übertragen wird. Der Klassenschlüssel ist dafür mit dem Schulschlüssel hinterlegt, den jede Lehrperson deiner Schule beim Anmelden erhält. Welche Klassen sie öffnen darf, entscheidet die Berechtigungsprüfung des Servers - du legst fest, wer Zugriff hat, und kannst ihn jederzeit entziehen.

CEK - ein Schlüssel pro Klasse

Jede neue Klasse bekommt beim Erstellen automatisch einen eigenen Klassenschlüssel. Wer zu einer Klasse eingeladen ist, bekommt vom Server nur diese Klasse ausgeliefert - eine Freigabe öffnet keine anderen Klassen.

Ein Schlüssel pro Klasse

Zweifach hinterlegt

Der Klassenschlüssel liegt zweimal in der Datenbank: eingepackt mit deinem Master-Key und eingepackt mit dem Schulschlüssel. Eingeladene Lehrpersonen öffnen ihn über den Schulschlüssel - dein Master-Key verlässt dabei nie deinen Browser.

Key-Wrapping

Sofortiger Widerruf

Wird eine Einladung widerrufen, verliert die eingeladene Lehrperson sofort den Zugriff: Der Server liefert ihr die Klasse nicht mehr aus. Neu verschlüsselt werden muss dafür nichts.

Widerruf

Granulare Berechtigungen

Beim Teilen legt der Besitzer fest, welche Module die eingeladene LP nutzen darf - z. B. nur Noten, nur Klassenbuch oder bestimmte Unterrichtsfächer. In freigegebenen Modulen kann die eingeladene LP vollständig mitarbeiten. Einzige Ausnahme: Schüler-Stammdaten sind für Gäste grundsätzlich schreibgeschützt.

Modul-Level Permissions
Login & Authentifizierung

Anti-Phishing-Sicherheitswort

Beim Login zeigt SkooBase ein persönliches Sicherheitswort an, bevor das Passwort eingegeben wird. Auf gefälschten Seiten ist dieses Wort unbekannt - sofort erkennbar.

Anti-Phishing

Brute-Force-Schutz

Nach 5 fehlgeschlagenen Login-Versuchen wird die IP-Adresse automatisch für 15 Minuten gesperrt. Angriffe durch Passwort-Raten werden so wirkungsvoll blockiert.

Max. 5 Versuche / 15 min

Session-Regenerierung

Nach jedem erfolgreichen Login wird die Session-ID serverseitig erneuert. Dies verhindert Session-Fixation-Angriffe, bei denen Angreifer eine fremde Session übernehmen.

Session Fixation Prevention

Sichere Session-Cookies

Login-Cookies sind mit den Flags Secure, HttpOnly und SameSite: Strict gesetzt. Sie können nicht per JavaScript ausgelesen oder via externe Seiten missbraucht werden.

Secure · HttpOnly · SameSite

Notfall-Wiederherstellung

Ein 24-stelliger Wiederherstellungs-Code wird bei der Ersteinrichtung ausgegeben. Damit kann das Passwort zurückgesetzt werden - ohne dass der Betreiber eingreifen muss.

24-Zeichen-Code

Automatische Abmeldung

Ist SkooBase eine Stunde lang nicht geöffnet - Tab geschlossen, Gerät zugeklappt -, endet die Sitzung am Server. Spätestens acht Stunden nach der Anmeldung ist jede Sitzung vorbei, auch wenn SkooBase die ganze Zeit offen war.

1 h ohne Verbindung · höchstens 8 h

Zwei-Faktor-Authentifizierung (2FA)

Optional aktivierbare TOTP-basierte 2FA nach RFC 6238. Nach dem Passwort wird ein zeitbasierter 6-stelliger Code aus einer Authenticator-App abgefragt (z. B. Google Authenticator, Microsoft Authenticator) - schützt auch bei kompromittiertem Passwort. Backup-Codes für Notfälle inklusive.

TOTP · RFC 6238 · 30s
Server- & Transportschicht

HTTPS erzwungen

Alle HTTP-Verbindungen werden automatisch auf HTTPS umgeleitet. Daten werden niemals unverschlüsselt übertragen - auch nicht ausversehen.

TLS 1.2 / 1.3

HTTP-Sicherheits-Header

SkooBase setzt serverseitig Sicherheits-Header gegen Clickjacking und MIME-Sniffing, eine Referrer-Policy und eine Content Security Policy.

X-Frame · CSP · Referrer-Policy

Permissions Policy

Der Browser-Zugriff auf Kamera, Mikrofon und GPS ist für SkooBase vollständig deaktiviert - per Server-Header. Kein versehentlicher Zugriff auf Geräteperipherie möglich.

camera=() · mic=() · geo=()

Content Security Policy

Skripte, Stile und Schriften lädt der Browser nur von SkooBase selbst. Code, der von fremden Seiten nachgeladen werden soll, blockiert er.

nur eigene Quellen

Keine Fehler-Leaks

Alle Datenbankfehler geben dem Browser nur eine generische Meldung zurück. Stack-Traces, Tabellenstrukturen oder SQL-Queries sind für Angreifer niemals sichtbar.

Generic Error Messages

Kein Tracking

SkooBase enthält keine Analyse-Tools, Werbenetzwerke, Social-Media-Pixel oder Tracking-Cookies. Nur ein technisch notwendiges Session-Cookie wird gesetzt.

Keine Analytics
Technische Spezifikationen

Parameter Wert
Verschlüsselungsalgorithmus AES-GCM mit 256-Bit Schlüssellänge
Schlüsselableitung PBKDF2 + SHA-256, 100 000 Iterationen, 16-Byte Salt
Initialisierungsvektor 12 Byte, kryptografisch zufällig (CSPRNG), pro Datensatz eindeutig
Schlüsselhierarchie Vault-Key (aus Passwort) → Master-Key (zufällig) → Klassenschlüssel (pro Klasse); Klassenschlüssel zusätzlich mit dem Schulschlüssel hinterlegt
Klassenfreigabe über den Schulschlüssel, Zugriff per Berechtigungsprüfung am Server, sofort widerrufbar, Rechte pro Modul
Krypto-Bibliothek Browser-native Web Crypto API (keine fremde Krypto-Bibliothek)
Transportverschlüsselung HTTPS erzwungen, TLS 1.2 / 1.3
Brute-Force-Limit 5 Fehlversuche → 15 Minuten IP-Sperre
Zwei-Faktor-Authentifizierung TOTP (RFC 6238), SHA-1, 30 s, 6-stellig - kompatibel mit Google Authenticator, Microsoft Authenticator u. a.; 8 Backup-Codes für Notfälle
Session-Cookie-Flags Secure + HttpOnly + SameSite: Strict; Sitzungsende nach 1 h ohne Verbindung, spätestens nach 8 h
HTTP-Security-Header X-Frame-Options: DENY, X-Content-Type-Options: nosniff, CSP, Referrer-Policy, Permissions-Policy
Hosting-Standort EU (World4You Internet Services GmbH)
Auftragsverarbeitung AVV gemäß Art. 28 DSGVO für jede Schule bzw. Lehrperson; AVV mit dem Hosting-Anbieter abgeschlossen
Vergleich: SkooBase vs. andere Software-Lösungen am Markt

Sicherheitsmerkmal Andere Software-Lösungen am Markt SkooBase
Verschlüsselung personenbezogener Daten Uneinheitlich - teils im Browser verschlüsselt, teils nur das Passwort oder gar nicht ✓ im Browser (AES-GCM-256)
Klasse mit Kolleg:in teilen - Daten bleiben verschlüsselt gespeichert Entweder / oder: Verschlüsselung meist nur für Einzelnutzer, Zusammenarbeit meist ohne echte Verschlüsselung ✓ über den Klassenschlüssel
Anti-Phishing-Sicherheitswort beim Login Bei keinem der gesichteten Anbieter gefunden ✓ Vorhanden
Zwei-Faktor-Authentifizierung Bei einem Teil der Anbieter vorhanden ✓ TOTP (freiwillig)
Kein Tracking durch Drittanbieter Bei mehreren gesichteten Anbietern im Einsatz (z. B. Google Analytics) ✓ Keines
Hosting-Standort Meist EU, teils zusätzlich an Cloud-Dienste außereuropäischer Konzerne angebunden EU, ohne zusätzliche Clouddienste
DSGVO-Konformität

EU-Hosting mit AVV

SkooBase wird ausschließlich auf Servern innerhalb der Europäischen Union betrieben (World4You Internet Services GmbH). Mit dem Hosting-Anbieter wurde ein rechtskonformer Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO abgeschlossen.

Datensparsamkeit & Zweckbindung

Es werden ausschließlich Daten erhoben, die für den Schulbetrieb notwendig sind. Keine Werbeprofile, keine Weitergabe an Dritte zu Werbe- oder Analysezwecken, keine cloudbasierten KI-Dienste mit Klartextzugriff auf Schülerdaten.

Betroffenenrechte (Art. 15-21 DSGVO)

Deine Einträge kannst du jederzeit selbst einsehen, als Sicherung exportieren und löschen - ohne Umweg über mich. Dein Konto lösche ich auf deinen Wunsch; was dabei bestehen bleibt, steht in der Datenschutzerklärung.

Umgang mit Sicherheitslücken

Verantwortungsvolle Meldung erwünscht

Sollte trotz aller Sorgfalt eine Sicherheitslücke entdeckt werden, wird sie priorisiert behoben und ein Update zeitnah eingespielt. Hinweise von Sicherheitsforscherinnen und -forschern werden ernst genommen und vertraulich behandelt. Kontakt: info@skoobase.com.