Best Practice Guide

Datenschutz im Schüler*innen-Dossier

Interaktiver Leitfaden für Schulen zur datenschutzkonformen Einrichtung des Personendossiers — von der Entscheidung bis zur Konfiguration.

Stand: März 2026 CH-Kantone: AG · ZH · SG · SZ · TG · BE · BL

Warum dieses Thema?

Das Personendossier enthält schützenswerte, sensible Daten. Wer was sehen und bearbeiten darf, ist keine technische Nebensache — sondern eine rechtliche und pädagogische Grundsatzentscheidung.

🎯
Drei Grundprinzipien
Gelten kantonsübergreifend in der ganzen Schweiz

Die folgenden Grundsätze bilden das Fundament jeder Datenschutzkonfiguration im Schulumfeld:

  • Zweckbindung — Daten dürfen nur für den Zweck verwendet werden, für den sie erhoben wurden. Schulische Daten dienen dem Bildungsauftrag.
  • Datensparsamkeit (Verhältnismässigkeit) — Nur die Daten erfassen und zugänglich machen, die tatsächlich benötigt werden. Weniger ist mehr.
  • Need-to-know — Jede Person sieht nur das, was sie für ihre Aufgabe braucht. Nicht mehr, nicht weniger.
⚠️
Häufige Fehler in der Praxis
Aus Erfahrungswerten von Schweizer Schulen
  • Zu grosszügige Rollen: Mitarbeitende erhalten pauschal Zugriff auf alle Daten, obwohl sie nur einen Bruchteil benötigen.
  • Keine Ordnerstruktur: Alle Dokumente landen in einem Ordner — ohne Unterscheidung nach Sensitivität.
  • Berechtigungen werden nicht überprüft: Wer einmal Zugriff hat, behält ihn — auch nach Rollen- oder Schulwechsel.
  • Fehlende Trennung: Administrative und pädagogische Daten sind nicht getrennt — Schulverwaltung sieht Noten, Lehrpersonen sehen Vertragsdaten.
  • Phantom-User als Workaround: Schulen erstellen Test-Accounts, um zu prüfen, was eine Rolle sieht — ein Zeichen fehlender Transparenz.
📐
Das Berechtigungsmodell im Überblick
Vier Ebenen bestimmen, wer was sieht

Ein gut konfiguriertes Berechtigungssystem arbeitet auf vier Ebenen, die aufeinander aufbauen:

  • Ebene 1 — Globale Administration: Vollzugriff für technische Admins (z.B. Master Data Admin). Bewusst wenigen Personen vorbehalten.
  • Ebene 2 — Schuleinheiten: Schulleitung und Schulverwaltung erhalten Zugriff auf alle SuS ihrer Schuleinheit. Personalführung sieht Mitarbeitende.
  • Ebene 3 — Klassen-/Gruppenzuweisung: Lehrpersonen sehen nur ihre zugeteilten SuS und deren Erziehungsberechtigte.
  • Ebene 4 — Ordnerberechtigungen: Pro Dossier-Ordner wird separat festgelegt, welche Rolle lesen und welche schreiben darf.
💡 PUPIL-Konfiguration: In PUPIL werden Ordnerberechtigungen unter Schulverwaltung → Personendossier Einstellungen konfiguriert. Berechtigungen werden nicht vererbt — jeder Unterordner benötigt eigene Lese-/Schreibrechte. Feldberechtigungen (z.B. Gesundheitsdaten) werden separat über Rolle/Feldberechtigungen gesteuert.
Ebene 1 — Master Data Admin Vollzugriff · Nur 1–2 Personen · Alle Dossiers ohne Einschränkung Ebene 2 — Schuleinheiten (Felder C / D / E) SL sieht alle SuS der SE · SV via Feld C · Personalführung via Feld E Ebene 3 — Klassen- & Gruppenzuweisung LP sehen nur zugeteilte SuS und deren Erziehungsberechtigte Ebene 4 — Ordner- & Feldberechtigungen Pro Ordner: Lesen / Schreiben je Rolle · Pro Feld: sichtbar / bearbeitbar ← Weniger Daten sichtbar ← Mehr Personen
Berechtigungsmodell: 4 Ebenen — von global bis granular

📹 Video-Anleitungen zum Personendossier

Datenkategorien & Schutzstufen

Nicht alle Daten im Schüler*innen-Dossier sind gleich sensibel. Die Einstufung bestimmt, wie streng die Zugriffsregeln sein müssen.

Stufe 1 — Allgemein

Stammdaten & Schullaufbahn

Name, Adresse, Geburtsdatum, Klasse, Nationalität, Aufenthaltsstatus, Erziehungsberechtigte, Kontaktdaten, Schullaufbahn (Ein-/Austritte, Übertrittsempfehlungen), Absenzen, AHV-Nummer.

Stufe 2 — Sensibel

Pädagogische Daten

Fördermassnahmen (IF, ISF, Logopädie, DaZ, Begabtenförderung), Nachteilsausgleich (NTA), Lernberichte, Beurteilungen, disziplinarische Massnahmen, Journal-Einträge, Förderplanungen.

Stufe 3 — Besonders schützenswert

Gesundheits- & Abklärungsdaten

Gesundheitsdaten (Allergien, Medikamente, Diagnosen), schulpsychologische Berichte (SPD), Daten der Schulsozialarbeit/Fallführung, Religionszugehörigkeit, Sorgerechtsregelungen bei Gefährdung.

🔒
Was macht Daten «besonders schützenswert»?

Das revidierte Bundesgesetz über den Datenschutz (DSG, Art. 5 lit. c) und die kantonalen Gesetze definieren folgende Kategorien als besonders schützenswert: religiöse/weltanschauliche/politische Ansichten, Gesundheitsdaten, Intimsphäre, ethnische Herkunft, Massnahmen der sozialen Hilfe sowie strafrechtliche Daten.

Achtung — Kontextabhängige Sensitivität: Auch scheinbar harmlose Daten können kontextabhängig besonders schützenswert werden. Beispiel: Eine Adresse wird hochsensibel, wenn Eltern wegen häuslicher Gewalt getrennt leben. Eine Fördermassnahme wird sensibel, wenn sie auf eine Diagnose schliessen lässt.
📂
Empfohlene Ordnerstruktur
Für das Schüler*innen-Dossier

Die Ordnerstruktur sollte die Schutzstufen widerspiegeln. Eine bewährte Struktur:

  • 📁 Berichte & Korrespondenz — Elternbriefe, Gesprächsprotokolle (Stufe 1–2)
  • 📁 Zeugnisse & Beurteilung — Zeugnisse, Lernberichte (Stufe 1)
  • 📁 Fördermassnahmen — Förderpläne, NTA-Vereinbarungen, Therapieberichte (Stufe 2)
  • 📁 Gesundheitsdaten — Allergien, Medikamente, ärztliche Atteste (Stufe 3)
  • 📁 Abklärungen / SPD — Schulpsychologische Berichte (Stufe 3)
  • 📁 Disziplinarisches — Verwarnungen, Massnahmen, mit Ablaufdatum (Stufe 2)
  • 📁 Sonstiges — Allgemeine Dokumente (Stufe 1)
💡 PUPIL-Konfiguration: Stammordner werden unter Schulverwaltung → Personendossier Einstellungen erstellt. Pro Ordner definieren Sie: (1) Bei welchen Rollen der Ordner angezeigt wird («Standard für Rolle»), (2) Wer lesen darf, (3) Wer schreiben/löschen/bearbeiten darf. Für Disziplinarisches nutzen Sie das Ablaufdatum: Dokumente werden automatisch nach Fristablauf gelöscht. → Video-Anleitung

Rollen & Berechtigungsmatrix

Wer braucht Zugriff auf welche Daten? Die Antwort hängt von der Aufgabe ab — nicht von der Hierarchie.

👥
Typische Rollen im Schulumfeld
Datenkategorie SV SL KLP FLP SHP/DaZ SSA SPD
Stammdaten R/W R R R* R*
Erziehungsberechtigte / Sorgerecht R/W R R R*
Zeugnisse / Beurteilung R R/W R/W†
Absenzen R R/W R/W R* R*
Förderpläne / NTA R R/W R/W*
Gesundheitsdaten R† R R*
SPD-Berichte R† R/W°
Disziplinarisches R R/W R/W
Fallführung / SSA R† R/W°

Legende: SV=Schulverwaltung, SL=Schulleitung, KLP=Klassenlehrperson, FLP=Fachlehrperson, SHP=Schulische Heilpädagog*in, SSA=Schulsozialarbeit, SPD=Schulpsychologischer Dienst.
* = nur zugeteilte SuS   † = nur eigenes Fach/eingeschränkt   ° = nur zugewiesene Fälle/Dossiers

🔑
Braucht es zusätzliche Rollen?
Wann Rollen-Granularität Sinn macht

Die Standardrollen (SV, SL, KLP, FLP) reichen für viele Schulen. Zusätzliche Rollen werden nötig, wenn:

  • Zyklen-Trennung (Zyklus 1/2/3): Wenn LP Zyklus 1 keine Sekundar-Dossiers sehen sollen → separate Schuleinheiten statt Rollen
  • Schulsozialarbeit: SSA arbeitet fallbasiert mit Freiwilligkeitsprinzip → eigene Rolle mit Zugriff nur auf zugewiesene Fälle
  • Therapeutische Fachpersonen: Logopädie, Psychomotorik → eigene Rolle, nur zugeteilte SuS
  • Tagesstruktur / Betreuung: Sieht Allergien und Notfallkontakte, aber keine pädagogischen Daten
  • Schulbehörde / Schulpräsidium: Eingeschränkter Zugriff, z.B. nur bei Disziplinarverfahren
💡 PUPIL-Tipp: In PUPIL wird die Zyklen-Trennung am besten über Schuleinheiten gelöst (Master Data → Schulen/Klassen/Gruppen → Schuleinheiten). Erstellen Sie z.B. «SE Zyklus 1» und «SE Zyklus 2» und weisen Sie die entsprechenden Klassen zu. LP sehen dann nur SuS aus ihrer Schuleinheit. Für SSA nutzen Sie das Modul Fallführung mit eigenem Berechtigungskonzept (Dienststellen, Lese-/Schreibrechte pro Dossier).
⚖️
Data Hiding vs. Zugriffsschutz

Es gibt einen wichtigen Unterschied zwischen diesen beiden Ansätzen:

  • Zugriffsschutz: Ein Ordner/Feld ist sichtbar, aber gesperrt. Die Person weiss, dass es existiert, kann aber nicht darauf zugreifen. → Für allgemein bekannte Datenfelder (z.B. Noten-Menü)
  • Data Hiding: Ein Ordner/Feld ist gar nicht sichtbar. Die Person weiss nicht einmal, dass es existiert. → Für sensible Bereiche (z.B. SPD-Berichte, Fallführung)

Empfehlung: Für besonders schützenswerte Daten (Stufe 3) ist Data Hiding dem Zugriffsschutz vorzuziehen.

💡 PUPIL-Konfiguration: Wenn ein Ordner in den Personendossier-Einstellungen bei einer Rolle nicht als Standard gesetzt wird und auch keine Lese-/Schreibberechtigung erhält, ist dieser Ordner für diese Rolle unsichtbar (Data Hiding). PUPIL unterstützt auch die Feldsichtbarkeit pro Rolle über Rolle/Feldberechtigungen — z.B. Gesundheitsdaten nur für bestimmte Rollen einblenden.
👥
Spezialfall: Doppelrollen / «angestellte Eltern»
Häufig unterschätzt, datenschutzrechtlich heikel

Eine Person kann in PUPIL gleichzeitig mehrere Rollen haben — z.B. Erziehungsberechtigte UND Lehrperson, oder Unterrichtsassistenz UND Elternteil. Das Berechtigungssystem muss sicherstellen, dass Elternrechte nicht mit LP-Rechten vermischt werden.

  • Standardverhalten: Benutzer*innen mit Doppelrollen sehen nur Daten aus ihrer eigenen Schuleinheit.
  • Problem: Eine LP, die auch Elternteil eines SuS an derselben Schule ist, sieht ggf. Daten anderer SuS, die sie als Elternteil nicht sehen sollte.
  • Lösung: Über «Zugriff auf Rollen» in der Schuleinheit kann gesteuert werden, welche zusätzlichen Schuleinheiten eine Person sieht.
💡 PUPIL: In Schuleinheiten wird der Spezialfall unter «Zugriff auf Rollen» (Feld F) geregelt. Dokumentation: «Benutzer/innen mit Doppelrollen sehen standardmässig nur Daten aus ihrer Schuleinheit. Über "Zugriff auf Rollen" können ihnen weitere Schuleinheiten geöffnet werden.»

PUPIL im Detail

Alle datenschutzrelevanten Module und Features in PUPIL — mit Konfigurationshinweisen und Verlinkungen zur Dokumentation.

PUPIL — Schulverwaltung → Personendossier Einstellungen
☰ Schulverwaltung ▸ Personendossier Einst. Fallführung Dokumentenverwaltung Inventarisierung Personendossier — Stammordner + Neuer Stammordner 📁 Berichte & Korrespondenz Standard für: SuS, Erziehungsberechtigte, LP Lesen: SL, KLP, SV Schreiben: SL, KLP 📁 Fördermassnahmen / NTA Standard für: SuS Lesen: SL, KLP, SHP Schreiben: KLP, SHP 🔒 Gesundheitsdaten Standard für: SuS · ⚠ Data Hiding für FLP Lesen: SL, KLP Schreiben: SV 🔒 SPD / Abklärungen Standard für: SuS · ⚠ Data Hiding für alle ausser SL, SPD Lesen: SL (eingeschr.) Schreiben: SPD 📁 Disziplinarisches Standard für: SuS · Ablaufdatum aktiv Lesen: SL, KLP Schreiben: SL, KLP
Schematische Darstellung der empfohlenen Ordnerstruktur in den Personendossier-Einstellungen. Farbcodierung: 🟢 Stufe 1 · 🟡 Stufe 2 · 🔴 Stufe 3. → Doku: Personendossier
PUPIL — Master Data → Schulen/Klassen/Gruppen → Schuleinheiten
Schuleinheit aktualisieren A | Name Zyklus 1 – Schulhaus West B | Schule PS Schulhaus West C | Zugriff alle SuS M. Müller (SV), K. Schmidt (SV) D | Schulleitung A. Weber (SL) E | Personalführung R. Keller (SV) F | Zugriff auf Rollen KLP, FLP, SHP Wirkung der Felder: C → Sieht alle SuS + GV dieser SE D → Wie C + Noten/Zeugnisse + Absenzen visieren + MA-Rollen (via F) E → Sieht MA-Personendossiers (via F) F → Definiert, welche MA-Rollen für D und E sichtbar werden ⚠ Doppelrolle (Eltern+LP): Standardmässig nur eigene SE. Weitere SE via «Zugriff auf Rollen».
Schematische Darstellung der Schuleinheiten-Konfiguration mit Feldern A–F. → Doku: Schuleinheiten

Datenschutzrelevante PUPIL-Module

🔐 Rolle / Feldberechtigungen

Pro Rolle definieren, welche Datenfelder sichtbar, bearbeitbar oder ausgeblendet sind. Besonders relevant für Gesundheitsdaten (Allergien, Medikamente, Ernährungsbedürfnisse), die nur ausgewählten Rollen angezeigt werden sollen.

→ Doku: Feldberechtigungen

📋 Kundenfelder

Individuelle, schulspezifische Datenfelder — z.B. «Instrument MSL», «Transportform». Können bestimmten Rollen zugewiesen und nach Kategorien gruppiert werden. Auch hier gilt: nur aktivieren, was benötigt wird.

→ Doku: Kundenfelder

📂 Eigenes Dossier (Lesen/Schreiben)

Mitarbeitende können pro Ordner Lese- oder Schreibrechte auf ihr eigenes Dossier erhalten. Beispiel: LP sieht ihre eigenen Weiterbildungszertifikate, aber nicht die anderer LP.

→ Doku: Personen

📄 Versionierung

Dokumente im Dossier können versioniert werden — neue Versionen hochladen, ältere Versionen anzeigen und bei Bedarf wiederherstellen. Wichtig für die Nachvollziehbarkeit bei sich ändernden Dokumenten.

→ Video: Arbeiten im Dossier

⏰ Ablaufdatum

Dokumente können mit einem Ablaufdatum versehen werden — nach Ablauf wird das Dokument automatisch gelöscht. Ideal für disziplinarische Massnahmen, temporäre NTA-Vereinbarungen oder befristete Arztatteste.

→ Video: Ablaufdatum setzen

🔄 Stammdatenüberprüfung

Erziehungsberechtigte erhalten per QR-Code/Link einen Zugang zur Prüfung und Korrektur der erfassten Stammdaten. Erfüllt die datenschutzrechtliche Berichtigungspflicht und hält Daten aktuell.

→ Doku: Stammdatenüberprüfung

📱 PUPIL Connect / Elternportal

Erziehungsberechtigte sehen im Elternportal nur Daten ihrer eigenen Kinder: Absenzen, Mitteilungen, Termine, Stammdaten. Keine Einsicht in das Personendossier oder die Daten anderer SuS. Kommunikation verschlüsselt — nicht via WhatsApp.

→ Doku: Connect / Elternportal

📊 Zugriffsgruppen-Matrix

PUPIL stellt alle Zugriffsrechte in einer übersichtlichen Matrix dar: Zeilen = Module, Spalten = Zugriffsgruppen. So sehen Admins auf einen Blick, welche Gruppe welche Modulrechte hat. Basis für das Berechtigungskonzept-Dokument.

→ Doku: Zugriffsrechte-Matrix

📝 Fallführung (SSA / SPD)

Separates Modul mit eigenem Berechtigungskonzept: Dienststellen, Dossiers pro Leistungsempfänger, individuelle Lese-/Schreibrechte pro Dossier. Arbeitet unabhängig vom Personendossier — SSA-Daten sind nicht über das Dossier einsehbar.

→ Doku: Fallführung konfigurieren

📈 Förderplaner

Förderdossiers mit Lernzielen und Lernberichten. Eigene Rollenkonfiguration (welche Rollen sehen/bearbeiten Förderdossiers). Lernberichte können direkt ins Zeugnis übernommen werden. Berechtigungen getrennt vom Personendossier.

→ Doku: Förderplaner

📓 Journal

Dokumentation von Beobachtungen, Gesprächen und Regelverstössen. KLP sieht Einträge der eigenen Klasse. Konfigurierbare Kategorien/Unterkategorien. Druckausgabe für Standortgespräche. Nicht zu verwechseln mit dem Personendossier.

→ Doku: Journal

🔧 Weitere Massnahmen

Flexible Erfassung schulspezifischer Massnahmen. Statusbasierte Zugriffsbeschränkung: Pro Status können Rollen für Lesen/Schreiben zugewiesen werden. Felder und Massnahmearten frei konfigurierbar.

→ Doku: Weitere Massnahmen
📸 Echte Screenshots: Die obigen Darstellungen sind schematische Mockups. Für aktuelle Screenshots der Oberfläche konsultieren Sie die PUPIL Dokumentation oder kontaktieren Sie Ihre PUPIL-Ansprechperson für einen Zugang zum Demosystem.

Abgrenzung der Module

🧩
Welches Modul wofür?
Personendossier vs. Fallführung vs. Journal vs. Förderplaner vs. Weitere Massnahmen
ZweckModulBerechtigungslogik
Dokumente & Unterlagen ablegenPersonendossierOrdnerbasiert (Lesen/Schreiben pro Rolle)
Beobachtungen & Gespräche notierenJournalKlassen-/Gruppenbasiert
Förderziele & LernberichteFörderplanerEigene Rollenkonfiguration
SSA/SPD-BegleitungFallführungDienststellen + individuelle Dossierrechte
Weitere Massnahmen erfassenWeitere MassnahmenStatusbasiert (Lesen/Schreiben pro Status)
Stammdaten an GV zur PrüfungStammdatenüberprüfungIndividueller QR-Code/Link pro Person
💡 Wichtig: Jedes Modul hat sein eigenes Berechtigungskonzept. Die Ordnerberechtigungen im Personendossier beeinflussen nicht die Zugriffsrechte in Fallführung, Journal oder Förderplaner. Konfigurieren Sie jedes Modul einzeln!

Konfigurations-Assistent

Beantworten Sie 5 Fragen und erhalten Sie eine auf Ihre Schule zugeschnittene Empfehlung für die Berechtigungskonfiguration.

1. Grösse
2. Struktur
3. Fachpersonen
4. Daten
5. Audit

Datenschutz-Checkliste

Prüfen Sie systematisch, ob Ihre Konfiguration die wichtigsten Punkte abdeckt. Klicken Sie die Punkte ab.

Grundkonfiguration
  • Rollen und Berechtigungskonzept ist dokumentiert und von der Schulleitung genehmigt
  • Ordnerstruktur im Personendossier ist nach Schutzstufen gegliedert
  • Jeder Ordner hat explizite Lese- und Schreibberechtigungen (nicht vererbt!)
  • Besonders schützenswerte Daten (Stufe 3) sind nur für berechtigte Rollen sichtbar (Data Hiding)
  • Feldberechtigungen (Gesundheitsdaten, Allergien etc.) sind pro Rolle konfiguriert
  • Schulverwaltung hat keinen Zugriff auf Noten/Beurteilungen
  • Lehrpersonen haben keinen Schreibzugriff auf Stammdaten
🏫
Organisation & Schuleinheiten
  • Schuleinheiten sind sinnvoll gegliedert (nach Standort, Zyklus oder Kombination)
  • Schulleitungen sind in der korrekten Schuleinheit eingetragen (Feld D)
  • «Zugriff auf Rollen» ist bewusst eingeschränkt (nur nötige Rollen)
  • Spezialfall «angestellte Eltern» / Doppelrollen ist berücksichtigt und getestet
  • Master Data Admin ist auf minimal nötige Personen beschränkt
  • Kundenfelder sind nur den relevanten Rollen zugewiesen
🔄
Laufender Betrieb
  • Berechtigungen werden bei Personalwechsel aktualisiert (Austritt, Rollenwechsel)
  • Jährliche Überprüfung der Rollenzuweisungen ist eingeplant
  • Ablaufdaten sind für zeitlich begrenzte Dokumente gesetzt (z.B. Disziplinarmassnahmen)
  • Aufbewahrungsfristen sind bekannt und werden eingehalten
  • Lehrpersonen und Mitarbeitende sind über den korrekten Umgang mit dem Dossier informiert
  • Es ist geregelt, wer bei Schulübertritt welche Dossier-Inhalte weitergibt
  • Stammdatenüberprüfung wird regelmässig durchgeführt (Berichtigungspflicht)
  • Fallführung, Förderplaner und Journal sind separat konfiguriert (eigene Berechtigungen)
  • Elternportal (PUPIL Connect) zeigt nur freigegebene Daten — kein Dossierin-Zugang
📋
Dokumentation & Compliance
  • Bearbeitungsverzeichnis ist erstellt (educa.ch-Vorlage verfügbar)
  • Datenschutzverantwortliche Person ist bestimmt
  • Informationspflicht gegenüber Erziehungsberechtigten ist erfüllt
  • Kantonsspezifische Aufbewahrungsfristen sind dokumentiert