VERSION 1.0 / QUELLENSTAND 29.09.2026 / KEINE RECHTSBERATUNG

ZERO ONE IT ACADEMY / 01

Datenschutz.
Im Alltag handeln.

Datenschutz – Grundlagen für Beschäftigte. Acht Module, die aus Regeln konkrete nächste Schritte machen.

43 mingeplanter Kernpfad
14Praxisfälle · davon 4 im Kernpfad
15Fragen im Abschlusstest

Version 1.0 · Recherche 29.09.2026 · Materialreview 29.03.2027 · KI-Review 29.12.2026

Inhalt als JSON

So nutzen Sie die Schulung.

Diese Seite enthält Schulungstexte, Auflösungen und Quellen. Sie erfasst keine Teilnahmen und stellt keine Zertifikate aus. Klappen Sie die Einheiten auf, um Inhalte, Auflösungen und Quellenhinweise zu lesen.

32 Minuten Module + 4 Minuten ausgewählte Fälle + 7 Minuten Test. Die zehn zusätzlichen Fälle sind Vertiefung; mit allen Fällen sind etwa 53 Minuten geplant. Ein Praxistest der Dauer steht noch aus.

VERIFIED bedeutet Quellenabgleich im bezeichneten Umfang, keine unabhängige juristische Freigabe. Gesetzliche Vorgaben, Behördenauslegung und betriebliche Empfehlungen sind im Quellenbereich jeder Einheit gekennzeichnet.

01Warum Datenschutz?3 min02Die Grundprinzipien der DSGVO5 min03Wann dürfen wir Daten verarbeiten?4 min04Datenschutz im Arbeitsalltag7 min05Betroffenenrechte erkennen5 min06Datenschutzverletzungen4 min07Datenschutz und Informationssicherheit2 min08Abschluss und Handlungssicherheit2 min

Modul 01 / 3 Minuten

Warum Datenschutz?

Personenbezug, Verarbeitung und besonders schutzbedürftige Daten erkennen.

01Es geht um Menschen
INTRO0.6 min

Eine falsch versandte Rechnung verrät etwas über einen Kunden. Eine offenliegende Krankmeldung betrifft eine Kollegin. Datenschutz soll die Rechte und Freiheiten dieser Menschen schützen. Die Datenschutz-Grundverordnung, kurz DSGVO, setzt dafür Regeln. Sie betrifft auch Unternehmen, die mit Kundschaft, Beschäftigten oder Bewerbenden arbeiten.

Im ArbeitsalltagSie bearbeiten eine Reklamation. Die Angaben sollen die Lösung des Falls ermöglichen, ohne unnötig im ganzen Unternehmen zu landen.

Typischer Fehler: Datenschutz nur als IT-Aufgabe ansehen.

Ihr nächster SchrittErkennen Sie hinter jeder personenbezogenen Information die betroffene Person.

Ein Datensatz betrifft einen Menschen.

Quellen & Autorenhinweise · DSGVO-01-01

Lernziel LZ-01-01: Erkennen Sie hinter jeder personenbezogenen Information die betroffene Person.

Visualisierung: Zwei Ansichten: Rechnung und betroffene Person; keine echten Daten verwenden.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

02Wann sind Daten personenbezogen?
INFO_CARD0.8 min

Personenbezogene Daten sind Informationen über einen erkennbaren oder identifizierbaren Menschen. Dazu gehören Name und persönliche E-Mail-Adresse, aber auch eine Kundennummer, wenn sie einer Person zugeordnet werden kann. Mehrere Angaben können zusammen eine Person erkennbar machen. Nur den Namen zu entfernen, macht Daten deshalb nicht automatisch anonym. Auch geschäftliche Kontaktdaten können Menschen betreffen.

Im Arbeitsalltag„Die einzige Vertriebsleiterin unserer Niederlassung in Ulm“ kann eine Person erkennen lassen, obwohl ihr Name fehlt.

Typischer Fehler: Eine Liste mit Personalnummern für anonym halten.

Ihr nächster SchrittPrüfen Sie, ob eine Person direkt oder mit zusätzlichen Informationen erkennbar ist.

Ohne Namen heißt nicht ohne Personenbezug.

Mini-Frage: Ist eine zuordenbare Kundennummer personenbezogen?

Auflösung lesen

Ja. Die Zuordnung zu einem Menschen genügt.

Quellen & Autorenhinweise · DSGVO-01-02

Lernziel LZ-01-02: Prüfen Sie, ob eine Person direkt oder mit zusätzlichen Informationen erkennbar ist.

Visualisierung: Drei Informationsstücke führen zu einer Person; Nummer und Zuordnungsschlüssel getrennt darstellen.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

03Verarbeiten beginnt schon beim Lesen
TEXT0.7 min

Verarbeitung umfasst viele Vorgänge: erfassen, speichern, aufrufen, ändern, versenden und löschen. Sie müssen keine Datenbank anlegen, um Daten zu verarbeiten. Die DSGVO erfasst automatisierte Verarbeitung und auch nichtautomatisierte Daten in einem Dateisystem oder mit vorgesehener Aufnahme darin. Für Ihre Arbeit folgen Sie den freigegebenen Abläufen und Berechtigungen.

Im ArbeitsalltagEine nach Kundennamen sortierte Papierakte gehört ebenso zum Arbeitsprozess wie ein Eintrag im CRM.

Typischer Fehler: Aus Neugier Kundendaten öffnen, weil der technische Zugriff möglich ist.

Ihr nächster SchrittNutzen Sie Daten nur für Ihre zugewiesene Aufgabe und im vorgesehenen Verfahren.

Können ist keine Berechtigung.

Quellen & Autorenhinweise · DSGVO-01-03

Lernziel LZ-01-03: Nutzen Sie Daten nur für Ihre zugewiesene Aufgabe und im vorgesehenen Verfahren.

Visualisierung: Lebenslauf eines Datensatzes: Erheben → Lesen → Nutzen → Weitergeben → Löschen.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

04Besonders sensible Informationen
WARNING0.9 min

Besondere Kategorien nach Artikel 9 sind Daten über rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung. Ihre Verarbeitung ist grundsätzlich untersagt und braucht eine passende Ausnahme nach Artikel 9; eine Rechtsgrundlage für die Verarbeitung bleibt ebenfalls erforderlich. Kontodaten sind keine Artikel-9-Kategorie, können aber trotzdem sehr schutzbedürftig sein.

Im ArbeitsalltagEine Nachricht mit einer Diagnose gehört nur in den dafür vorgesehenen berechtigten Kreis.

Typischer Fehler: „Nur intern“ mit „für alle Kolleginnen und Kollegen“ verwechseln.

Ihr nächster SchrittVerwenden Sie für besonders sensible Daten den vorgesehenen geschützten Ablauf; klären Sie Zweifelsfälle vor der Weitergabe.

Sensibel erkennen und gezielt schützen.

Quellen & Autorenhinweise · DSGVO-01-04

Lernziel LZ-01-04: Verwenden Sie für besonders sensible Daten den vorgesehenen geschützten Ablauf; klären Sie Zweifelsfälle vor der Weitergabe.

Visualisierung: Datenarten als beschriftete Beispiele; Sensibilität nicht allein durch Farbe zeigen.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

Modul 02 / 5 Minuten

Die Grundprinzipien der DSGVO

Die Regeln des Artikels 5 auf alltägliche Arbeitsschritte anwenden.

01Rechtmäßigkeit
INFO_CARD0.5 min

Für eine Verarbeitung braucht es eine tragfähige rechtliche Grundlage. Eine nützliche Idee allein reicht nicht.

Im ArbeitsalltagEin freigegebener Bestellprozess verarbeitet die nötige Lieferadresse.

Typischer Fehler: Eine private Kontaktliste in ein neues Verkaufstool hochladen.

Ihr nächster SchrittNutzen Sie freigegebene Prozesse; lassen Sie neue Nutzungen vor Beginn prüfen.

Rechtsgrundlage vor Nutzung.

Mini-Frage: Darf eine neue Nutzung allein wegen ihres Nutzens starten?

Auflösung lesen

Nein. Zweck und Rechtsgrundlage müssen geklärt sein.

Quellen & Autorenhinweise · DSGVO-02-01

Lernziel LZ-02-01: Nutzen Sie freigegebene Prozesse; lassen Sie neue Nutzungen vor Beginn prüfen.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

02Treu und Glauben
INFO_CARD0.5 min

Datenverarbeitung soll fair sein. Menschen dürfen über den Umgang mit ihren Daten nicht getäuscht werden.

Im ArbeitsalltagEin Formular beschreibt offen, wofür seine Angaben benötigt werden.

Typischer Fehler: Eine freiwillige Angabe als verpflichtend darstellen.

Ihr nächster SchrittStellen Sie Zweck und Erforderlichkeit ehrlich dar; ändern Sie Vorlagen nicht eigenmächtig.

Fair mit Menschen umgehen.

Mini-Frage: Ist ein versteckter zusätzlicher Nutzungszweck fair?

Auflösung lesen

Nein. Die Verarbeitung muss nach Treu und Glauben erfolgen.

Quellen & Autorenhinweise · DSGVO-02-02

Lernziel LZ-02-02: Stellen Sie Zweck und Erforderlichkeit ehrlich dar; ändern Sie Vorlagen nicht eigenmächtig.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

03Transparenz
INFO_CARD0.5 min

Menschen sollen nachvollziehen können, wer ihre Daten wozu verwendet. Dafür gibt es verständliche Datenschutzinformationen.

Im ArbeitsalltagBei der Datenerhebung wird der passende freigegebene Datenschutzhinweis bereitgestellt.

Typischer Fehler: Auf Nachfrage nur „steht irgendwo im Internet“ antworten.

Ihr nächster SchrittVerwenden Sie den zum Vorgang gehörenden Datenschutzhinweis und leiten Sie Fachfragen weiter.

Erklären statt verstecken.

Mini-Frage: Genügt ein unpassender allgemeiner Hinweis für jeden Vorgang?

Auflösung lesen

Nein. Die Informationen müssen zur tatsächlichen Verarbeitung passen.

Quellen & Autorenhinweise · DSGVO-02-03

Lernziel LZ-02-03: Verwenden Sie den zum Vorgang gehörenden Datenschutzhinweis und leiten Sie Fachfragen weiter.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

04Zweckbindung
INFO_CARD0.5 min

Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben. Eine damit unvereinbare spätere Nutzung ist nicht erlaubt. Zweckänderungen brauchen eine Prüfung.

Im ArbeitsalltagEine Lieferadresse wird für die Zustellung verwendet.

Typischer Fehler: Die Adresse ohne weitere Prüfung für eine neue Kampagne übernehmen.

Ihr nächster SchrittLassen Sie die zusätzliche Nutzung vorab durch die zuständige Stelle bewerten.

Neuer Zweck: vorher prüfen.

Mini-Frage: Sind einmal vorhandene Daten für jeden neuen Zweck frei nutzbar?

Auflösung lesen

Nein. Die ursprünglichen Zwecke und die Voraussetzungen einer weiteren Nutzung sind zu beachten.

Quellen & Autorenhinweise · DSGVO-02-04

Lernziel LZ-02-04: Lassen Sie die zusätzliche Nutzung vorab durch die zuständige Stelle bewerten.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

05Datenminimierung
INFO_CARD0.5 min

Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind.

Im ArbeitsalltagFür einen Rückruf wird eine erreichbare Nummer benötigt, gewöhnlich keine Familiengeschichte.

Typischer Fehler: Im Freitextfeld private Details „vorsorglich“ sammeln.

Ihr nächster SchrittBeschränken Sie Notizen und Weitergaben auf die benötigten Angaben.

So viel wie nötig.

Mini-Frage: Soll das Team vorsorglich alles speichern, was interessant sein könnte?

Auflösung lesen

Nein. Interesse allein macht Daten nicht erforderlich.

Quellen & Autorenhinweise · DSGVO-02-05

Lernziel LZ-02-05: Beschränken Sie Notizen und Weitergaben auf die benötigten Angaben.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

06Richtigkeit
INFO_CARD0.5 min

Daten müssen sachlich richtig und, soweit nötig, aktuell sein. Unrichtige Angaben sind angemessen und unverzüglich zu berichtigen oder zu löschen.

Im ArbeitsalltagEine Kundin meldet eine neue Versandadresse.

Typischer Fehler: Die alte Adresse weiterhin verwenden, obwohl die Änderung bekannt ist.

Ihr nächster SchrittBearbeiten Sie Korrekturen im freigegebenen Ablauf oder leiten Sie sie an die zuständige Stelle.

Fehler korrigieren, nicht weitertragen.

Mini-Frage: Darf eine erkannte falsche Angabe ungeprüft weitergenutzt werden?

Auflösung lesen

Nein. Die erforderliche Korrektur darf nicht grundlos verzögert werden.

Quellen & Autorenhinweise · DSGVO-02-06

Lernziel LZ-02-06: Bearbeiten Sie Korrekturen im freigegebenen Ablauf oder leiten Sie sie an die zuständige Stelle.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

07Speicherbegrenzung
INFO_CARD0.5 min

Personenbezogene Daten bleiben nur so lange identifizierbar gespeichert, wie es für den Zweck erforderlich ist. Aufbewahrungspflichten und geregelte Ausnahmen können längere Speicherung erfordern.

Im ArbeitsalltagEin Vorgang erreicht die im Löschkonzept festgelegte Frist.

Typischer Fehler: Alles dauerhaft behalten oder alle Dokumente ungeprüft löschen.

Ihr nächster SchrittBeachten Sie den Lösch- und Aufbewahrungsplan; klären Sie widersprüchliche Vorgaben.

Fristgerecht aufbewahren und löschen.

Mini-Frage: Darf man „zur Sicherheit“ unbegrenzt alles aufbewahren?

Auflösung lesen

Nein. Die Dauer braucht einen tragfähigen Zweck; Pflichten und Ausnahmen werden gezielt geprüft.

Quellen & Autorenhinweise · DSGVO-02-07

Lernziel LZ-02-07: Beachten Sie den Lösch- und Aufbewahrungsplan; klären Sie widersprüchliche Vorgaben.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

08Integrität und Vertraulichkeit
INFO_CARD0.5 min

Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen.

Im ArbeitsalltagNur das Projektteam erhält Zugriff auf die Projektakte.

Typischer Fehler: Einen vertraulichen Ordner über einen öffentlichen Link freigeben.

Ihr nächster SchrittPrüfen Sie Empfänger und Zugriffsrechte vor dem Teilen.

Richtige Daten, richtige Personen.

Mini-Frage: Ist ein funktionierender Link automatisch sicher?

Auflösung lesen

Nein. Entscheidend ist, wer darüber Zugang erhält.

Quellen & Autorenhinweise · DSGVO-02-08

Lernziel LZ-02-08: Prüfen Sie Empfänger und Zugriffsrechte vor dem Teilen.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

09Rechenschaftspflicht
INFO_CARD1 min

Der Verantwortliche muss die Einhaltung der Grundsätze nachweisen können. Im Unternehmen helfen dokumentierte Prozesse und nachvollziehbare Entscheidungen.

Im ArbeitsalltagEine Freigabe wird im vorgesehenen Vorgang vermerkt.

Typischer Fehler: Nur mündlich behaupten, jemand habe eine Nutzung erlaubt.

Ihr nächster SchrittDokumentieren Sie die für Ihre Aufgabe vorgesehenen Entscheidungen im freigegebenen System.

Verantwortung braucht Nachweise.

Mini-Frage: Trägt der einzelne Beschäftigte allein die Rechenschaftspflicht des Unternehmens?

Auflösung lesen

Nein. Sie liegt beim Verantwortlichen; Beschäftigte unterstützen durch die vorgesehenen Arbeitsabläufe.

Quellen & Autorenhinweise · DSGVO-02-09

Lernziel LZ-02-09: Dokumentieren Sie die für Ihre Aufgabe vorgesehenen Entscheidungen im freigegebenen System.

Visualisierung: Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

Modul 03 / 4 Minuten

Wann dürfen wir Daten verarbeiten?

Die sechs Rechtsgrundlagen unterscheiden und Freigabeentscheidungen zuordnen.

01Nicht jede Verarbeitung braucht eine Einwilligung
INTRO0.7 min

Artikel 6 nennt sechs mögliche Grundlagen. Welche passt, hängt vom konkreten Vorgang ab. Eine Einwilligung ist nicht pauschal die beste oder notwendige Lösung. Die zuständige Stelle legt Zweck und Rechtsgrundlage fest. Als Beschäftigte nutzen Sie den freigegebenen Ablauf. Wenn ein neuer Vorgang hinzukommt, fragen Sie vor Beginn nach.

Im ArbeitsalltagDie für die Bestellung einer Privatkundin nötige Lieferadresse muss nicht allein deshalb auf Einwilligung gestützt werden.

Typischer Fehler: Für alles ein Häkchen verlangen und damit jede Nutzung für erlaubt halten.

Ihr nächster SchrittUnterscheiden Sie die Grundlage des Vorgangs von einer allgemeinen Zustimmung.

Passende Grundlage statt pauschaler Einwilligung.

Quellen & Autorenhinweise · DSGVO-03-01

Lernziel LZ-03-01: Unterscheiden Sie die Grundlage des Vorgangs von einer allgemeinen Zustimmung.

Visualisierung: Sechs Wege führen zur Prüfung; kein Weg wird als generell bevorzugt markiert.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

02Einwilligung
INFO_CARD0.45 min

Eine Person stimmt freiwillig, informiert, für einen bestimmten Fall und eindeutig zu. Die Zustimmung muss nachweisbar sein und kann für die Zukunft widerrufen werden; der Widerruf muss so einfach sein wie die Erteilung.

Im ArbeitsalltagEin freiwilliges Foto für die Unternehmenswebsite wird im vorgesehenen Verfahren freigegeben.

Typischer Fehler: Schweigen als Zustimmung werten.

Ihr nächster SchrittVerwenden Sie das freigegebene Einwilligungsverfahren und leiten Sie einen Widerruf sofort weiter.

Zustimmung ist konkret und widerrufbar.

Quellen & Autorenhinweise · DSGVO-03-02

Lernziel LZ-03-02: Verwenden Sie das freigegebene Einwilligungsverfahren und leiten Sie einen Widerruf sofort weiter.

Visualisierung: Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

03Vertrag und Vertragsanbahnung
INFO_CARD0.45 min

Erforderliche Daten dürfen für einen Vertrag mit der betroffenen Person oder für vorvertragliche Schritte auf deren Anfrage verarbeitet werden. Nicht jede hilfreiche Zusatznutzung ist damit gedeckt.

Im ArbeitsalltagEine Privatkundin bittet um ein Angebot; die notwendigen Kontaktdaten werden dafür verarbeitet.

Typischer Fehler: Das gesamte Kundenprofil mit dem Wort „Vertrag“ rechtfertigen.

Ihr nächster SchrittBeschränken Sie die Nutzung auf den freigegebenen Vertragszweck und die nötigen Angaben.

Erforderlich für diesen Vertrag.

Quellen & Autorenhinweise · DSGVO-03-03

Lernziel LZ-03-03: Beschränken Sie die Nutzung auf den freigegebenen Vertragszweck und die nötigen Angaben.

Visualisierung: Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

04Rechtliche Verpflichtung
INFO_CARD0.45 min

Eine konkrete Pflicht aus EU-Recht oder nationalem Recht kann die notwendige Verarbeitung tragen. Eine bloße interne Anweisung ist nicht selbst diese gesetzliche Verpflichtung.

Im ArbeitsalltagDie Buchhaltung bewahrt vorgeschriebene Unterlagen nach dem geltenden Aufbewahrungsplan auf.

Typischer Fehler: Eine selbst erfundene Frist als Gesetz ausgeben.

Ihr nächster SchrittNutzen Sie den geprüften Aufbewahrungsplan; erfinden Sie keine eigenen gesetzlichen Fristen.

Eine Pflicht braucht eine gesetzliche Grundlage.

Quellen & Autorenhinweise · DSGVO-03-04

Lernziel LZ-03-04: Nutzen Sie den geprüften Aufbewahrungsplan; erfinden Sie keine eigenen gesetzlichen Fristen.

Visualisierung: Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

05Lebenswichtige Interessen
INFO_CARD0.45 min

Erforderliche Verarbeitung kann dem Schutz lebenswichtiger Interessen einer Person dienen. Das ist eine Grundlage für entsprechende Notlagen, kein Ersatz für normale Geschäftsprozesse. Bei Gesundheitsdaten sind zusätzlich die besonderen Voraussetzungen des Artikels 9 relevant.

Im ArbeitsalltagBei einem medizinischen Notfall werden notwendige Angaben an Rettungskräfte weitergegeben; für eine nicht einwilligungsfähige Person kommt Art. 9 Abs. 2 lit. c in Betracht.

Typischer Fehler: Routineauswertungen mit einer theoretischen Gefahr begründen.

Ihr nächster SchrittHelfen Sie im Notfall und beschränken Sie die Weitergabe auf das Erforderliche.

Notlage ist kein Alltagsfreibrief.

Quellen & Autorenhinweise · DSGVO-03-05

Lernziel LZ-03-05: Helfen Sie im Notfall und beschränken Sie die Weitergabe auf das Erforderliche.

Visualisierung: Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

06Öffentliche Aufgabe / öffentliche Gewalt
INFO_CARD0.45 min

Diese Grundlage betrifft erforderliche Verarbeitung für eine rechtlich verankerte öffentliche Aufgabe oder übertragene öffentliche Gewalt. Dass ein privates Projekt gesellschaftlich nützlich ist, genügt nicht.

Im ArbeitsalltagEine zuständige Behörde bearbeitet eine gesetzlich zugewiesene Aufgabe.

Typischer Fehler: Den eigenen Unternehmenszweck zur öffentlichen Aufgabe erklären.

Ihr nächster SchrittVerlassen Sie sich auf die für den konkreten Prozess geprüfte Aufgaben- und Rechtsgrundlage.

Öffentliche Aufgabe braucht rechtliche Verankerung.

Quellen & Autorenhinweise · DSGVO-03-06

Lernziel LZ-03-06: Verlassen Sie sich auf die für den konkreten Prozess geprüfte Aufgaben- und Rechtsgrundlage.

Visualisierung: Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

07Berechtigtes Interesse
INFO_CARD0.45 min

Erforderliche Verarbeitung kann auf ein berechtigtes Interesse gestützt werden, wenn entgegenstehende Interessen oder Grundrechte der betroffenen Person nicht überwiegen. Die Abwägung ist zu prüfen und nachweisbar festzuhalten. Behörden können diese Grundlage nicht für die Erfüllung ihrer Aufgaben verwenden.

Im ArbeitsalltagEin Unternehmen lässt die erforderliche Verarbeitung zur Abwehr eines konkreten Missbrauchs fachlich bewerten.

Typischer Fehler: „Wir haben ein Interesse“ als vollständige Prüfung ansehen.

Ihr nächster SchrittLassen Sie Interessenabwägungen durch die zuständige Stelle durchführen.

Interesse, Erforderlichkeit, Abwägung.

Quellen & Autorenhinweise · DSGVO-03-07

Lernziel LZ-03-07: Lassen Sie Interessenabwägungen durch die zuständige Stelle durchführen.

Visualisierung: Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

08Besonderheiten bei Beschäftigten
TEXT0.6 min

Für Beschäftigtendaten enthält § 26 BDSG besondere Regeln; dazu zählen nach seinem Wortlaut auch Bewerbende. Erforderlichkeit und Schutz der Betroffenen bleiben wichtig. Bei einer Beschäftigteneinwilligung ist insbesondere die Abhängigkeit im Arbeitsverhältnis zu berücksichtigen. Ob eine konkrete Personalverarbeitung zulässig ist, prüfen HR und die zuständige Datenschutzstelle im jeweiligen rechtlichen Kontext.

Im ArbeitsalltagEin Lebenslauf wird nur den Personen zugänglich gemacht, die ihn für das Bewerbungsverfahren benötigen.

Typischer Fehler: Alle Beschäftigtendaten allein mit „Arbeitgeberinteresse“ rechtfertigen.

Ihr nächster SchrittGeben Sie Personal- und Bewerberdaten nur im vorgesehenen berechtigten Verfahren weiter.

Personalprozesse brauchen eine eigene Prüfung.

Quellen & Autorenhinweise · DSGVO-03-08

Lernziel LZ-03-08: Geben Sie Personal- und Bewerberdaten nur im vorgesehenen berechtigten Verfahren weiter.

Visualisierung: Bewerbungsunterlagen → berechtigtes Recruiting-Team.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

Modul 04 / 7 Minuten

Datenschutz im Arbeitsalltag

Typische Offenlegungen vermeiden und sichere Arbeitswege wählen.

01E-Mail: kurz vor dem Senden prüfen
CHECKLIST1 min

Prüfen Sie vollständige Empfängeradressen, Anhang, Inhalt und Verteiler. In An und CC sind Adressen für andere Empfänger sichtbar. BCC verbirgt die dort eingetragenen Empfänger vor den anderen, schützt aber weder den Inhalt noch ersetzt es die Prüfung, ob der Versand erlaubt ist. Bei größeren Verteilern ist häufig eine freigegebene Versandlösung sinnvoll. Für sensible Inhalte nutzen Sie den vorgesehenen sicheren Übertragungsweg. Vor Weiterleitungen prüfen Sie auch die gesamte Nachrichtenkette und alte Anhänge.

Im Arbeitsalltag80 Kunden sollen eine notwendige organisatorische Mitteilung erhalten. Der Versand ist intern freigegeben. Die Kunden sollen gegenseitig keine Adressen sehen: geeignete Versandlösung oder, falls passend, BCC.

Typischer Fehler: Autovervollständigung blind übernehmen oder einen alten vertraulichen Anhang weiterleiten.

Ihr nächster SchrittPrüfen Sie Empfänger, benötigte Inhalte, Anhänge und Schutzweg vor jedem sensiblen Versand.

Vier Blicke: an wen, was, welcher Anhang, welcher Weg?

Quellen & Autorenhinweise · DSGVO-04-01

Lernziel LZ-04-01: Prüfen Sie Empfänger, benötigte Inhalte, Anhänge und Schutzweg vor jedem sensiblen Versand.

Visualisierung: E-Mail-Entwurf mit vier Prüfmarkierungen; CC und BCC nebeneinander.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

02Arbeitsplatz: auch kurze Abwesenheit zählt
CHECKLIST1 min

Sperren Sie Ihren Bildschirm, sobald Sie den Arbeitsplatz verlassen. Legen Sie vertrauliche Unterlagen so ab, dass Unbefugte sie nicht sehen. Clean Desk bedeutet hier: sensible Informationen geschützt aufbewahren, nicht den Schreibtisch dekorationsfrei halten. Begleiten Sie Besucher entsprechend der Hausregel. Vertrauliche Gespräche gehören an einen Ort, an dem andere nicht mithören können.

Im ArbeitsalltagEin Handwerker betritt das Büro. Sie schließen die offene Personalakte, sperren den Rechner und begleiten ihn zum zuständigen Kontakt.

Typischer Fehler: Die geöffnete Kundenakte auf dem Bildschirm lassen, weil Sie „gleich zurück“ sind.

Ihr nächster SchrittSchützen Sie Bildschirm, Papier und Gespräche vor unbefugter Einsicht.

Kurz weg? Bildschirm zu.

Quellen & Autorenhinweise · DSGVO-04-02

Lernziel LZ-04-02: Schützen Sie Bildschirm, Papier und Gespräche vor unbefugter Einsicht.

Visualisierung: Zwei Zustände desselben Arbeitsplatzes: offen und geschützt.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

03Dokumente: von der Ablage bis zur Entsorgung
CHECKLIST1 min

Speichern Sie Dateien am freigegebenen Ort mit passenden Rechten. Holen Sie sensible Ausdrucke direkt ab; nutzen Sie gegebenenfalls die sichere Druckfreigabe. Geben Sie Papier und Dateien nur an berechtigte Personen weiter. Nicht mehr benötigte vertrauliche Unterlagen gehören in das vorgesehene sichere Entsorgungsverfahren. Aufbewahrungs- und Löschregeln gelten auch für lokale Kopien. Für Bewerbungen, Gesundheits- und Mandatsunterlagen nutzen Sie die jeweiligen besonderen Abläufe.

Im ArbeitsalltagEin Bewerbungsbogen liegt am Gemeinschaftsdrucker. Sie sichern ihn ohne unnötiges Lesen und geben ihn an HR zurück; möglichen unbefugten Zugriff melden Sie intern.

Typischer Fehler: Bewerbungen in einem Teamordner für alle ablegen oder vertrauliche Ausdrucke ins offene Altpapier werfen.

Ihr nächster SchrittNutzen Sie zugriffsbeschränkte Ablage, kontrollierte Weitergabe und vorgesehene sichere Entsorgung.

Der Schutz endet nicht beim Drucken.

Quellen & Autorenhinweise · DSGVO-04-03

Lernziel LZ-04-03: Nutzen Sie zugriffsbeschränkte Ablage, kontrollierte Weitergabe und vorgesehene sichere Entsorgung.

Visualisierung: Ablage → Druck → Weitergabe → Entsorgung mit je einem Kontrollpunkt.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

04Zugänge und Phishing
WARNING1 min

Teilen Sie persönliche Zugangsdaten und Bestätigungscodes nicht. Verwenden Sie den freigegebenen Passwortmanager und die vorgesehene Mehr-Faktor-Authentisierung (MFA): Sie kombiniert unterschiedliche Faktoren, etwa Passwort und Sicherheitsschlüssel. Bestätigen Sie keine Anmeldung, die Sie nicht selbst ausgelöst haben. Phishing versucht, Sie zu einer gefährlichen Handlung oder zur Preisgabe von Daten zu bewegen. Dringlichkeit, ungewöhnliche Links und überraschende Anhänge sind Warnzeichen. Gute Sprache und ein bekannter Absendername beweisen keine Echtheit.

Im ArbeitsalltagDie vermeintliche Geschäftsführung verlangt dringend eine Personalliste über einen neuen Link. Sie prüfen die Anfrage über einen bereits bekannten Kontaktweg und melden den Verdacht.

Typischer Fehler: Bei einer unerwarteten MFA-Anfrage auf Bestätigen tippen, damit die Meldung verschwindet.

Ihr nächster SchrittStoppen Sie bei verdächtigen Aufforderungen und nutzen Sie den internen Meldeweg; nach einer Eingabe von Zugangsdaten sofort IT informieren.

Erst prüfen, dann bestätigen.

Quellen & Autorenhinweise · DSGVO-04-04

Lernziel LZ-04-04: Stoppen Sie bei verdächtigen Aufforderungen und nutzen Sie den internen Meldeweg; nach einer Eingabe von Zugangsdaten sofort IT informieren.

Visualisierung: Anmeldeanfrage mit „Nicht von mir“; keine echten Passwörter zeigen.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

05Mobil arbeiten
CHECKLIST1 min

Positionieren Sie den Bildschirm so, dass andere nicht mitlesen; besprechen Sie vertrauliche Fälle nicht hörbar im Zug oder Café. Halten Sie Geräte unter Ihrer Kontrolle. Nutzen Sie die freigegebenen Verbindungen und Schutzfunktionen. Private Geräte und private Messenger verwenden Sie für dienstliche Daten nur, soweit dies vom Unternehmen für den konkreten Zweck ausdrücklich vorgesehen ist. Bei Geräteverlust melden Sie sofort, auch wenn Sie von Verschlüsselung ausgehen.

Im ArbeitsalltagSie vermissen Ihr Diensthandy nach einer Bahnfahrt. Sie melden Verlust und Zeitpunkt sofort an den vorgesehenen Notfallkontakt; die IT steuert Sperrung oder Fernmaßnahmen.

Typischer Fehler: Erst bis zum nächsten Arbeitstag suchen und dann melden.

Ihr nächster SchrittSchützen Sie Einsicht und Geräte unterwegs; melden Sie Verlust unmittelbar über den festgelegten Weg.

Unterwegs gilt derselbe Schutz.

Quellen & Autorenhinweise · DSGVO-04-05

Lernziel LZ-04-05: Schützen Sie Einsicht und Geräte unterwegs; melden Sie Verlust unmittelbar über den festgelegten Weg.

Visualisierung: Zugsitz mit Blickschutz und daneben der interne Meldeweg.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

06Cloud und Freigaben
CHECKLIST1 min

Prüfen Sie bei jeder Freigabe: Wer bekommt Zugriff, auf welche Datei, mit welchen Rechten und wie lange? „Alle mit dem Link“ kann einen weit größeren Kreis erreichen als vorgesehen. Vergeben Sie nur benötigte Lese- oder Bearbeitungsrechte. Ein interner Teamordner kann ebenfalls zu weit freigegeben sein. Nutzen Sie die Unternehmenslösung und überprüfen Sie die tatsächlich gesetzten Rechte. Eine falsche Freigabe ist nicht dadurch erledigt, dass der Link später gelöscht wird.

Im ArbeitsalltagEine Kalkulation mit Kundenkontakten soll an zwei Projektpartner gehen. Sie nutzen den freigegebenen Ordner, benennen die beiden Empfänger und prüfen deren Rechte.

Typischer Fehler: Eine öffentliche Freigabe aus Bequemlichkeit wählen oder nach einem Vorfall nur den Link deaktivieren.

Ihr nächster SchrittBegrenzen Sie Freigaben auf die erforderlichen Personen; bei Fehlfreigaben Zugang nach Prozess begrenzen und sofort intern melden.

Wer, was, welche Rechte, wie lange?

Quellen & Autorenhinweise · DSGVO-04-06

Lernziel LZ-04-06: Begrenzen Sie Freigaben auf die erforderlichen Personen; bei Fehlfreigaben Zugang nach Prozess begrenzen und sofort intern melden.

Visualisierung: Berechtigungsansicht: Zwei benannte Personen statt öffentlichem Link.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

07KI: Freigabe gilt für System und Anwendungsfall
WARNING1 min

Für ChatGPT, Claude, Microsoft Copilot und andere generative KI gilt: Personenbezogene, vertrauliche oder geschäftskritische Informationen nicht pauschal in beliebige Systeme eingeben. Prüfen lassen müssen sich System und Konto, Zweck, Rechtsgrundlage, Datenkategorie, Unternehmensrichtlinien, technische und organisatorische Bedingungen sowie gegebenenfalls Auftragsverarbeitung und Drittlandübermittlung. Auch ein Firmenkonto ist keine Freigabe für jede Datenart. Namen zu entfernen genügt nicht immer. Prüfen Sie personenbezogene Ergebnisse, bevor Sie sie weiterverwenden.

Im ArbeitsalltagSie möchten eine Kundenbeschwerde zusammenfassen lassen. Sie nutzen nur den hierfür freigegebenen Ablauf oder arbeiten mit einem vollständig erfundenen Beispiel ohne vertrauliche Angaben.

Typischer Fehler: Eine komplette E-Mail-Kette in ein privates KI-Konto kopieren, weil das Produkt bekannt ist.

Ihr nächster SchrittKlären Sie ungeprüfte KI-Nutzungen vor der Eingabe mit der zuständigen Stelle.

Freigegebenes Werkzeug, freigegebener Zweck, passende Daten.

Quellen & Autorenhinweise · DSGVO-04-07

Lernziel LZ-04-07: Klären Sie ungeprüfte KI-Nutzungen vor der Eingabe mit der zuständigen Stelle.

Visualisierung: Drei Prüffelder: System → Aufgabe → Daten; bei Unklarheit zur zuständigen Stelle.

Geprüft 2026-09-29 · Review 2026-12-29 · VERIFIED

Modul 05 / 5 Minuten

Betroffenenrechte erkennen

Anfragen erkennen, unverzüglich richtig weiterleiten und keine voreiligen Zusagen machen.

01Eine Anfrage braucht keine Paragrafen
SCENARIO0.6 min

„Was wissen Sie über mich?“, „Meine Adresse ist falsch“ oder „Bitte löschen Sie meine Daten“ können Betroffenenanfragen sein. Sie müssen nicht mit „DSGVO“ überschrieben sein. Halten Sie Eingang und Wortlaut im vorgesehenen Verfahren fest und leiten Sie die Anfrage unverzüglich an die zuständige Stelle weiter. Ohne ausdrücklichen Auftrag und passenden Prozess geben Sie weder vollständige Auskünfte noch Zusagen oder Ablehnungen ab. Auch eine telefonisch oder persönlich erkennbare Anfrage wird aufgenommen.

Im ArbeitsalltagEine Kundin fragt am Telefon nach allen gespeicherten Daten. Sie nehmen die Anfrage auf und leiten sie datensparsam weiter.

Typischer Fehler: Nur das Kontaktformular akzeptieren oder spontan eine Kundenakte versenden.

Ihr nächster SchrittErkennen Sie das Anliegen, dokumentieren Sie den Eingang und leiten Sie die Anfrage unverzüglich weiter.

Erkennen. Aufnehmen. Weiterleiten.

Quellen & Autorenhinweise · DSGVO-05-01

Lernziel LZ-05-01: Erkennen Sie das Anliegen, dokumentieren Sie den Eingang und leiten Sie die Anfrage unverzüglich weiter.

Visualisierung: Kurze Kundenaussage → dokumentierter Eingang → zuständige Stelle.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

02Information: schon beim Erheben
INFO_CARD0.7 min

Datenschutzinformationen erklären unter anderem Verantwortlichen, Zwecke, Rechtsgrundlagen und Rechte. Werden Daten direkt bei der Person erhoben, sind die Informationen grundsätzlich dann bereitzustellen. Bei Daten aus anderer Quelle gilt grundsätzlich eine angemessene Frist von höchstens einem Monat; bei früherer erster Kommunikation oder Offenlegung spätestens zu diesem Zeitpunkt. Es gibt gesetzliche Ausnahmen, die die zuständige Stelle prüft. Eine Datenschutzinformation ist keine Einwilligung.

Im ArbeitsalltagSie nutzen einen freigegebenen Aufnahmebogen mit dem passenden Hinweis, statt erst auf eine Nachfrage zu warten.

Typischer Fehler: Erst nach einem Monat über eine unmittelbare Erhebung informieren.

Ihr nächster SchrittStellen Sie beim Erheben den vorgesehenen aktuellen Datenschutzhinweis bereit.

Information begleitet die Erhebung.

Quellen & Autorenhinweise · DSGVO-05-02

Lernziel LZ-05-02: Stellen Sie beim Erheben den vorgesehenen aktuellen Datenschutzhinweis bereit.

Visualisierung: Zwei Zeitachsen: direkte Erhebung / andere Quelle.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

03Auskunft, Berichtigung, Löschung, Einschränkung
INFO_CARD0.85 min

Auskunft: Eine Person kann erfahren, ob und welche Daten verarbeitet werden, und die vorgesehenen Informationen sowie eine Kopie ihrer Daten erhalten. Berichtigung: Falsche Angaben werden unverzüglich korrigiert, unvollständige gegebenenfalls ergänzt. Löschung: Sie ist an Voraussetzungen geknüpft; etwa gesetzliche Aufbewahrung oder Rechtsansprüche können entgegenstehen. Einschränkung: Daten werden unter bestimmten Voraussetzungen nur noch begrenzt verwendet, zum Beispiel während einer Prüfung ihrer bestrittenen Richtigkeit. Die zuständige Stelle prüft auch Rechte anderer Personen und notwendige Mitteilungen an Empfänger.

Im ArbeitsalltagEine Kundin verlangt sofortige Löschung aller Rechnungen. Sie leiten das Anliegen weiter, statt eine vollständige Löschung zu versprechen.

Typischer Fehler: Auf jede Löschanfrage „geht nicht“ oder „sofort erledigt“ antworten.

Ihr nächster SchrittOrdnen Sie das Anliegen grob zu und überlassen Sie Umfang, Ausnahmen und Umsetzung der zuständigen Stelle.

Recht erkennen, Voraussetzungen prüfen lassen.

Quellen & Autorenhinweise · DSGVO-05-03

Lernziel LZ-05-03: Ordnen Sie das Anliegen grob zu und überlassen Sie Umfang, Ausnahmen und Umsetzung der zuständigen Stelle.

Visualisierung: Vier kurze beschriftete Felder mit typischen Kundenaussagen.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

04Daten mitnehmen
INFO_CARD0.6 min

Datenübertragbarkeit betrifft personenbezogene Daten, die eine Person bereitgestellt hat, wenn die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt. Vorgesehen ist ein strukturiertes, gängiges und maschinenlesbares Format; eine direkte Übermittlung an einen anderen Verantwortlichen ist vorgesehen, soweit technisch machbar. Das Recht gilt nicht unbegrenzt für jede Akte. Die Rechte anderer bleiben geschützt.

Im ArbeitsalltagEin Kunde möchte seine bereitgestellten Daten zu einem anderen Dienst übertragen lassen.

Typischer Fehler: Ungeprüft die gesamte interne Akte einschließlich fremder Daten exportieren.

Ihr nächster SchrittLeiten Sie Export- und Übertragungswünsche an die zuständige Stelle weiter.

Übertragbarkeit hat einen bestimmten Anwendungsbereich.

Quellen & Autorenhinweise · DSGVO-05-04

Lernziel LZ-05-04: Leiten Sie Export- und Übertragungswünsche an die zuständige Stelle weiter.

Visualisierung: Dateiübergabe mit Prüfung des Umfangs.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

05Widerspruch und Widerruf unterscheiden
INFO_CARD0.6 min

Gegen Verarbeitung auf öffentlicher Aufgabe oder berechtigtem Interesse kann eine Person aus ihrer besonderen Situation widersprechen. Die zuständige Stelle prüft dann mögliche vorrangige Gründe. Gegen Direktwerbung ist Widerspruch jederzeit möglich; danach dürfen die Daten nicht weiter für diese Werbung verarbeitet werden. Der Widerruf dagegen betrifft eine Einwilligung und wirkt für die Zukunft. Beide Anliegen müssen zügig im vorgesehenen Prozess ankommen.

Im Arbeitsalltag„Bitte keine Werbung mehr“ ist ein Signal, das sofort in den zuständigen Prozess gehört.

Typischer Fehler: Einen Werbewiderspruch als bloße Beschwerde ablegen und den Versand fortsetzen.

Ihr nächster SchrittLeiten Sie Widersprüche und Widerrufe sofort weiter; setzen Sie beauftragte Sperrschritte nach Prozess um.

Keine Werbung mehr heißt: Prozess sofort anstoßen.

Quellen & Autorenhinweise · DSGVO-05-05

Lernziel LZ-05-05: Leiten Sie Widersprüche und Widerrufe sofort weiter; setzen Sie beauftragte Sperrschritte nach Prozess um.

Visualisierung: Widerspruch / Widerruf mit je einer Alltagssprache-Sprechblase.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

06Wenn ein System entscheidet
WARNING0.6 min

Artikel 22 schützt grundsätzlich davor, ausschließlich automatisierten Entscheidungen unterworfen zu werden, die rechtlich wirken oder ähnlich erheblich beeinträchtigen. Es gibt geregelte Ausnahmen und Schutzmaßnahmen. Ein Mensch, der nur automatisch auf „Bestätigen“ klickt, ist keine sinnvolle fachliche Prüfung. Beschäftigte führen solche Verfahren nicht eigenständig ein und leiten Beschwerden über deren Ergebnisse an die zuständige Stelle.

Im ArbeitsalltagEin Bewerber wendet sich gegen eine automatische Ablehnung. Sie veranlassen die zuständige Prüfung, statt „der Computer entscheidet“ zu antworten.

Typischer Fehler: Eine KI-Empfehlung ungeprüft als endgültige Entscheidung übernehmen.

Ihr nächster SchrittLassen Sie erhebliche automatisierte Entscheidungen und Einwände fachlich prüfen.

Technik ersetzt keine Zuständigkeitsprüfung.

Quellen & Autorenhinweise · DSGVO-05-06

Lernziel LZ-05-06: Lassen Sie erhebliche automatisierte Entscheidungen und Einwände fachlich prüfen.

Visualisierung: Systemvorschlag → echte fachliche Prüfung → Entscheidung.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

07Fristen: nicht einen Monat liegen lassen
WARNING1.05 min

Für Informationen über Maßnahmen auf Anträge nach Art. 15–22 gilt: unverzüglich, spätestens innerhalb eines Monats nach Eingang. Ein Monat ist nicht pauschal 30 Tage. Nur soweit wegen Komplexität und Anzahl von Anträgen erforderlich, kann um weitere zwei Monate verlängert werden; darüber und über die Gründe ist innerhalb des ersten Monats zu informieren. Bei Nichttätigwerden gelten ebenfalls unverzügliche Information und spätestens ein Monat, einschließlich Gründen und Hinweis auf Beschwerde und Rechtsbehelf. Die genaue Frist berechnet die zuständige Stelle. Die Monatsfrist ist keine interne Wartezeit und ersetzt keine Pflicht zu unverzüglichem Handeln.

Im ArbeitsalltagEine Anfrage trifft am Freitag ein. Sie leiten sie sofort nach dem vorgesehenen Verfahren weiter, statt sie bis zum nächsten Teamtermin aufzubewahren.

Typischer Fehler: Automatisch drei Monate annehmen oder die Frist erst ab Weiterleitung an die Datenschutzstelle zählen.

Ihr nächster SchrittSichern Sie den ursprünglichen Eingangszeitpunkt; leiten Sie ohne Verzögerung weiter. Zusätzliche Identitätsinformationen fordert die zuständige Stelle nur bei begründeten Zweifeln und soweit erforderlich an.

Der Eingang zählt. Sofort weiterleiten.

Quellen & Autorenhinweise · DSGVO-05-07

Lernziel LZ-05-07: Sichern Sie den ursprünglichen Eingangszeitpunkt; leiten Sie ohne Verzögerung weiter. Zusätzliche Identitätsinformationen fordert die zuständige Stelle nur bei begründeten Zweifeln und soweit erforderlich an.

Visualisierung: Eingang → unverzügliche Bearbeitung → spätestens ein Monat; begründete Verlängerung als gesonderter Zweig.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

Modul 06 / 4 Minuten

Datenschutzverletzungen

Verdachtsfälle sofort intern melden und die externe Risikobewertung richtig zuordnen.

01 / BeschäftigteSofort intern melden. Fakten mitteilen. Nur befugt begrenzen.
02 / Zuständige StellenIT klärt technisch auf. Datenschutzbeauftragte beraten.
03 / VerantwortlicherRisiko bewerten, dokumentieren und gegebenenfalls extern informieren.
01Eine Datenpanne hat viele Formen
EXAMPLE1 min

Eine Datenschutzverletzung ist eine Sicherheitsverletzung, durch die personenbezogene Daten versehentlich oder unrechtmäßig vernichtet, verloren, verändert, offengelegt oder unbefugt zugänglich werden. Sie muss nicht durch einen Hacker entstehen. Auch fehlende Verfügbarkeit oder falsche Änderungen können betroffen sein. Ein Verdacht genügt, um den internen Meldeprozess zu starten; ob tatsächlich eine Datenschutzverletzung vorliegt, wird geprüft.

Im ArbeitsalltagFalscher E-Mail-Empfänger, verlorener Laptop oder Diensthandy, gestohlene Unterlagen, öffentlicher Cloud-Ordner, veröffentlichtes Kundenblatt oder ein kompromittiertes Konto sind mögliche Vorfälle. Eine Phishing-Nachricht ohne weitere Folgen ist nicht automatisch eine Datenschutzverletzung, bleibt aber meldewürdiger Sicherheitsverdacht nach internem Prozess.

Typischer Fehler: Nur Datenabfluss als Vorfall erkennen oder abwarten, bis ein Schaden nachgewiesen ist.

Ihr nächster SchrittErkennen und melden Sie auch Verlust, unbefugte Veränderung und begründete Verdachtsfälle.

Nicht erst auf einen Schaden warten.

Quellen & Autorenhinweise · DSGVO-06-01

Lernziel LZ-06-01: Erkennen und melden Sie auch Verlust, unbefugte Veränderung und begründete Verdachtsfälle.

Visualisierung: Drei Felder: Vertraulichkeit, Integrität, Verfügbarkeit – je ein eigener Fall.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

02Nicht vertuschen. Sofort intern melden.
CHECKLIST1 min

Melden Sie über den festgelegten Notfallweg. Nennen Sie: Was ist passiert, wann wurde es bemerkt, welche Systeme und Daten könnten betroffen sein, was haben Sie bereits getan, wie sind Sie erreichbar? Melden Sie auch unvollständige Informationen und kennzeichnen Sie Vermutungen. Begrenzen Sie weiteren Schaden nur im Rahmen Ihrer Befugnisse und des Notfallplans. Bewahren Sie Belege im vorgesehenen System. Löschen Sie keine Spuren und verbreiten Sie betroffene Daten nicht unnötig weiter.

Im ArbeitsalltagNach einer Fehlfreigabe melden Sie den Link und den betroffenen Ordner über den sicheren Meldeweg. Den Zugriff begrenzen Sie nach dem vorgesehenen Verfahren. Eine vollständige Kundendatei schicken Sie nicht an einen großen Verteiler.

Typischer Fehler: Eine E-Mail heimlich zurückrufen und den Vorfall damit für abgeschlossen halten.

Ihr nächster SchrittMelden Sie sofort intern; wenn der erste Kontakt nicht erreichbar ist, verwenden Sie den hinterlegten Ersatzweg.

Melden vor Vollständigkeit.

Quellen & Autorenhinweise · DSGVO-06-02

Lernziel LZ-06-02: Melden Sie sofort intern; wenn der erste Kontakt nicht erreichbar ist, verwenden Sie den hinterlegten Ersatzweg.

Visualisierung: Vier Schritte: Melden → sicher begrenzen → Fakten sichern → Anweisungen folgen.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

03Was die 72 Stunden wirklich bedeuten
WARNING1 min

Der Verantwortliche meldet eine Datenschutzverletzung unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsicht. Die Meldepflicht entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für Rechte und Freiheiten natürlicher Personen führt. Es geht um Stunden, nicht um Arbeitstage. Bei späterer Meldung sind Gründe beizufügen. Noch fehlende Informationen können ohne unangemessene weitere Verzögerung nachgereicht werden. Ein Auftragsverarbeiter informiert den Verantwortlichen unverzüglich; er hat dafür keine pauschale eigene 72-Stunden-Wartefrist.

Im ArbeitsalltagEin Vorfall wird am Wochenende bekannt. Die zuständigen Stellen prüfen und handeln nach Notfallprozess, statt bis Montag zu warten.

Typischer Fehler: 72 Stunden als erlaubte interne Wartezeit nutzen oder jede Panne automatisch extern melden.

Ihr nächster SchrittMelden Sie intern sofort. Die zuständige Stelle bewertet Bekanntwerden, Risiko und externe Pflichten.

Sofort intern; externe Fristen prüft die zuständige Stelle.

Quellen & Autorenhinweise · DSGVO-06-03

Lernziel LZ-06-03: Melden Sie intern sofort. Die zuständige Stelle bewertet Bekanntwerden, Risiko und externe Pflichten.

Visualisierung: Zwei Ebenen: Beschäftigte sofort → Verantwortlicher prüft und meldet gegebenenfalls.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

04Wer bewertet und wer informiert?
INFO_CARD1 min

Der Verantwortliche bleibt für die Bewertung und Erfüllung der Pflichten zuständig. Datenschutzbeauftragte beraten, die IT hilft bei der technischen Aufklärung; die konkret beauftragten Stellen handeln nach dem Notfallplan. Bei voraussichtlich hohem Risiko sind betroffene Personen grundsätzlich unverzüglich zu benachrichtigen. Artikel 34 enthält Ausnahmen, etwa bei wirksamem Schutz der betroffenen Daten; das ist keine automatische Ausnahme für jedes verschlüsselte Gerät. Jede Datenschutzverletzung wird vom Verantwortlichen dokumentiert, auch wenn keine externe Meldung erfolgt.

Im ArbeitsalltagBei einem verlorenen verschlüsselten Laptop prüft die zuständige Stelle auch Gerätezustand, Schlüssel, betroffene Daten und Verfügbarkeit. Als Beschäftigter melden Sie den Verlust trotzdem sofort.

Typischer Fehler: „Verschlüsselt“ mit „keine Prüfung nötig“ gleichsetzen oder die rechtliche Entscheidung allein dem DSB zuschieben.

Ihr nächster SchrittÜberlassen Sie externe Meldungen und Benachrichtigungen den dafür beauftragten Stellen; liefern Sie die erforderlichen Fakten.

Risiko bewerten lassen, Vorfall dokumentieren.

Quellen & Autorenhinweise · DSGVO-06-04

Lernziel LZ-06-04: Überlassen Sie externe Meldungen und Benachrichtigungen den dafür beauftragten Stellen; liefern Sie die erforderlichen Fakten.

Visualisierung: Beschäftigte liefern Fakten; IT klärt; DSB berät; Verantwortlicher entscheidet.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

Modul 07 / 2 Minuten

Datenschutz und Informationssicherheit

Technischen Schutz und zulässige Datennutzung zusammendenken.

01Sicher gespeichert ist noch nicht zulässig genutzt
INFO_CARD0.7 min

Datenschutz fragt unter anderem: Dürfen wir diese personenbezogenen Daten für diesen Zweck verwenden? Informationssicherheit schützt Informationen und Systeme vor unbefugtem Zugriff, Veränderung und Ausfall. Beides gehört zusammen. Eine technisch gut geschützte Datei darf trotzdem nicht für einen unzulässigen Zweck verwendet werden. Umgekehrt braucht ein zulässiger Vorgang angemessenen Schutz.

Im ArbeitsalltagEin verschlüsselter privater Messenger ist für Kundendaten nicht automatisch ein freigegebener Unternehmenskanal.

Typischer Fehler: Allein aus „verschlüsselt“ auf „erlaubt“ schließen.

Ihr nächster SchrittPrüfen Sie sowohl freigegebenen Zweck und Arbeitsweg als auch die erforderlichen Schutzmaßnahmen.

Zulässigkeit und Sicherheit zusammen prüfen.

Quellen & Autorenhinweise · DSGVO-07-01

Lernziel LZ-07-01: Prüfen Sie sowohl freigegebenen Zweck und Arbeitsweg als auch die erforderlichen Schutzmaßnahmen.

Visualisierung: Zwei verbundene Prüffelder: Zweck / Schutz.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

02Schutzmaßnahmen wirken zusammen
CHECKLIST0.8 min

Zugriffskontrolle und passende Berechtigungen begrenzen, wer Daten sehen oder ändern darf. MFA erschwert Kontomissbrauch. Verschlüsselung schützt Daten bei geeigneter Umsetzung. Backups helfen, Daten und Zugriff nach einem Zwischenfall wiederherzustellen; ihre Wiederherstellbarkeit muss geprüft werden. Updates schließen bekannte Lücken. Geräteschutz und sichere Übertragung ergänzen diese Maßnahmen. Die Auswahl richtet sich nach dem Risiko; die DSGVO schreibt nicht für jeden Vorgang dieselbe Produktliste vor.

Im ArbeitsalltagEine Datei liegt im freigegebenen System: Nur das zuständige Team hat Zugriff, Übertragung ist geschützt und eine geregelte Sicherung vorhanden.

Typischer Fehler: Eine einzelne Maßnahme für einen vollständigen Schutz halten.

Ihr nächster SchrittVerwenden Sie die bereitgestellten Schutzfunktionen und melden Sie fehlende oder gestörte Sicherungen an die IT.

Mehrere passende Maßnahmen bilden den Schutz.

Quellen & Autorenhinweise · DSGVO-07-02

Lernziel LZ-07-02: Verwenden Sie die bereitgestellten Schutzfunktionen und melden Sie fehlende oder gestörte Sicherungen an die IT.

Visualisierung: Schutzschichten: Zugang, Daten, Geräte, Wiederherstellung.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

03Ihre Aufgabe im Sicherheitsprozess
TEXT0.5 min

Nutzen Sie die vorgegebenen Speicherorte und Schutzwege. Umgehen Sie gesperrte Funktionen nicht mit privaten Konten, eigenen Cloud-Ordnern oder unbekannten USB-Sticks. Wenn eine Schutzmaßnahme Ihre Arbeit verhindert, melden Sie das Problem; IT und Fachverantwortliche organisieren einen geeigneten Weg. Eigenmächtige Sicherheitskopien können zusätzliche Risiken erzeugen.

Im ArbeitsalltagSie finden einen USB-Stick im Besprechungsraum. Sie stecken ihn nicht ein, sondern geben ihn nach Prozess an die IT.

Typischer Fehler: Eine gesperrte Datei über eine private Cloud übertragen.

Ihr nächster SchrittLassen Sie technische Hindernisse über den zuständigen Support lösen.

Problem melden, Schutz nicht umgehen.

Quellen & Autorenhinweise · DSGVO-07-03

Lernziel LZ-07-03: Lassen Sie technische Hindernisse über den zuständigen Support lösen.

Visualisierung: Arbeitsproblem → Support → freigegebener Weg.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

Modul 08 / 2 Minuten

Abschluss und Handlungssicherheit

Zehn Regeln anwenden und die eigene Anlaufstelle kennen.

01Die zehn Regeln für Ihren Arbeitsalltag
SUMMARY1.2 min

Sie müssen keine Paragrafen auswendig können. Entscheidend ist, Risiken zu erkennen, freigegebene Abläufe zu nutzen und rechtzeitig die zuständige Stelle einzubeziehen. Die folgenden Regeln verbinden die gesetzlichen Grundsätze mit den empfohlenen Arbeitsabläufen.

  1. Nur erforderliche Daten verwenden.Notieren und teilen Sie nur die Angaben, die für Ihre Aufgabe nötig sind.
  2. Beim vorgesehenen Zweck bleiben.Neue Nutzungen lassen Sie vorab prüfen.
  3. Empfänger und Anhänge prüfen.Prüfen Sie Adressen, Verteiler, Inhalte und Übertragungsweg.
  4. Bildschirm und Unterlagen schützen.Sperren Sie den Bildschirm und verwahren Sie vertrauliches Papier geschützt.
  5. Zugänge persönlich schützen.Teilen Sie keine persönlichen Passwörter oder MFA-Codes.
  6. Unternehmensvorgaben beachten.Nutzen Sie freigegebene Systeme und passende Rechte – auch bei KI und mobiler Arbeit.
  7. Verdächtige Nachrichten melden.Prüfen Sie auffällige Anforderungen über bekannte Wege.
  8. Datenschutzvorfälle sofort intern melden.Warten Sie weder auf Vollständigkeit noch auf einen nachgewiesenen Schaden.
  9. Betroffenenanfragen unverzüglich weiterleiten.Halten Sie den Eingang fest und geben Sie keine unbeauftragten Zusagen.
  10. Bei Unsicherheit zuständige Stellen einbeziehen.Klären Sie neue oder unklare Verarbeitung vor Beginn.
Im ArbeitsalltagVor dem Versand einer Kundenliste prüfen Sie Zweck, Umfang, Empfänger und sicheren Weg.

Typischer Fehler: Nur auf technische Freigabe achten und Zweck oder Empfängerkreis übersehen.

Ihr nächster SchrittWenden Sie die zehn Regeln bei der nächsten konkreten Aufgabe an.

Bewusst verwenden. Sicher arbeiten. Rechtzeitig melden.

Quellen & Autorenhinweise · DSGVO-08-01

Lernziel LZ-08-01: Wenden Sie die zehn Regeln bei der nächsten konkreten Aufgabe an.

Visualisierung: Druckbare Merkliste; jede Regel mit kurzer Handlung und beschriftetem Symbol.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

02Den nächsten Schritt kennen
CHECKLIST0.8 min

Suchen Sie vor Abschluss die im Unternehmen hinterlegten Kontakte: Datenschutzanfragen, IT-/Sicherheitsvorfälle und Ersatzkontakt bei Nichterreichbarkeit. Für einen Vorfall brauchen Sie einen unmittelbar nutzbaren Weg. Für eine neue Datennutzung die zuständige Freigabestelle. Die Academy-Schulung ersetzt diese betrieblichen Zuständigkeiten nicht. Der anschließende Test prüft Ihre Entscheidungen im Alltag.

Im ArbeitsalltagSie können benennen, wo Sie einen verlorenen Laptop melden und wohin eine Auskunftsanfrage gehört.

Typischer Fehler: Im Ernstfall erst nach der zuständigen Person suchen.

Ihr nächster SchrittÖffnen Sie Ihre interne Kontaktübersicht und prüfen Sie, ob der Meldeweg einschließlich Vertretung bekannt ist.

Ein guter Meldeweg ist vor dem Vorfall bekannt.

Quellen & Autorenhinweise · DSGVO-08-02

Lernziel LZ-08-02: Öffnen Sie Ihre interne Kontaktübersicht und prüfen Sie, ob der Meldeweg einschließlich Vertretung bekannt ist.

Visualisierung: Kontaktkarte mit kundenspezifischen Rollen; vor Rollout verbindlich befüllen.

Geprüft 2026-09-29 · Review 2027-03-29 · VERIFIED

Entscheidungen üben

14 Fälle aus dem Alltag.

FALL-02, -04, -05 und -06 bilden den Kernpfad. Die übrigen zehn Fälle sind optionale Vertiefung. Die Antworten gelten für die beschriebenen Umstände.

FALL-01Vertiefung

80 Kunden gleichzeitig informieren

Eine organisatorische Mitteilung an 80 Kunden ist intern freigegeben. Die Kunden kennen sich nicht und sollen ihre Adressen nicht gegenseitig sehen. Welchen Versand wählen Sie?

  • A. Alle Adressen in CC eintragen.
  • B. Eine geeignete freigegebene Versandlösung oder – sofern für diesen Fall geeignet – BCC verwenden.
  • C. Die Empfängerliste als Anhang mitschicken.
Antwort & Begründung

Richtig: B

CC und die angehängte Liste legen Adressen offen. Die zweite Option begrenzt diese Offenlegung. BCC allein macht weder den Inhalt sicher noch einen sonst unzulässigen Versand zulässig; hier ist die inhaltliche Freigabe bereits Teil des Szenarios.

Verteiler und Versandzweck getrennt prüfen.

FALL-02Kernpfad

Die Rechnung ging an die falsche Person

Sie haben eine Kundenrechnung an einen fremden Empfänger gesendet. Der E-Mail-Rückruf zeigt keinen eindeutigen Erfolg. Was tun Sie zuerst?

  • A. Den Versand aus der Ablage entfernen.
  • B. Auf eine Rückmeldung des Empfängers warten.
  • C. Sofort intern melden und die bekannten Fakten sichern; weitere Maßnahmen nach Notfallprozess.
Antwort & Begründung

Richtig: C

Der Fehlversand kann eine unbefugte Offenlegung sein. Ein Rückruf beweist nicht, dass niemand Zugriff hatte. Eine sichere Rückhol- oder Löschaufforderung koordiniert der interne Prozess; sie ersetzt nicht die Bewertung des Vorfalls. Über eine externe Meldung entscheiden die beauftragten Stellen.

Rückruf ersetzt keine Meldung.

FALL-03Vertiefung

Verschlüsselter Laptop verloren

Ihr Dienstlaptop fehlt nach einer Reise. Sie glauben, dass die Festplatte verschlüsselt ist. Die Verschlüsselung und der letzte Gerätezustand sind noch nicht geprüft.

  • A. Sofort den Verlust intern melden und IT-Maßnahmen veranlassen lassen.
  • B. Nichts melden, weil Verschlüsselung jeden Vorfall ausschließt.
  • C. Selbst entscheiden, dass eine Meldung an alle Kunden nötig ist.
Antwort & Begründung

Richtig: A

Schutzmaßnahmen und Umstände beeinflussen das Risiko, müssen aber überprüft werden. Die zuständige Stelle untersucht insbesondere Daten, Gerätezustand, Zugriffsmöglichkeiten und Verfügbarkeit. Beschäftigte treffen keine pauschale Entscheidung über externe Pflichten.

Verlust melden, Schutz bewerten lassen.

FALL-04Kernpfad

„Was wissen Sie über mich?“

Eine Kundin ruft an und fragt nach allen über sie gespeicherten Daten. Sie sind im Kundenservice und nicht zur eigenständigen Auskunftserteilung beauftragt.

  • A. Die Anfrage ablehnen, weil sie nicht schriftlich kam.
  • B. Das Anliegen und den Eingangszeitpunkt aufnehmen und unverzüglich sicher weiterleiten.
  • C. Die sichtbare Kundenakte direkt an eine telefonisch genannte Adresse senden.
Antwort & Begründung

Richtig: B

Die Anfrage ist als möglicher Auskunftsantrag zu erkennen. Die zuständige Stelle prüft Identität, Umfang, geschützte Angaben anderer Personen und Antwort. Pauschales Abweisen oder ungeprüfter Datenversand ist hier kein passender nächster Schritt.

Alltagssprache kann ein Betroffenenantrag sein.

FALL-05Kernpfad

Kundenbeschwerde mit KI zusammenfassen

Eine Beschwerde enthält Namen, Vertragsdetails und einen Hinweis auf eine Erkrankung. Sie möchten sie in Ihr privates KI-Konto kopieren. Dieser Arbeitsweg ist nicht freigegeben.

  • A. Erst die Nutzung und einen geeigneten freigegebenen Weg klären; bis dahin nichts hochladen.
  • B. Nur den Namen entfernen und den übrigen Text hochladen.
  • C. Hochladen, weil bekannte KI-Produkte generell für solche Daten zugelassen sind.
Antwort & Begründung

Richtig: A

Datenkategorie, Zweck, Rechtsgrundlage, System und Bedingungen müssen passen. Die Entfernung eines Namens kann Personenbezug bestehen lassen. Eine allgemeine Aussage zur DSGVO-Konformität eines Produktnamens hilft nicht. Für einen bloßen Formulierungstest kann ein vollständig erfundener neutraler Fall genügen.

Vor dem Prompt den Arbeitsweg klären.

FALL-06Kernpfad

Öffentlicher Cloud-Link

Eine Datei mit Kundenkontakten ist versehentlich auf „Alle mit dem Link“ gestellt. Unklar ist, wer sie bereits geöffnet hat.

  • A. Den Dateinamen ändern.
  • B. Nur den Link entfernen und die Sache vergessen.
  • C. Zugriff nach internem Prozess begrenzen und den Vorfall sofort intern melden.
Antwort & Begründung

Richtig: C

Die Freigabe kann unbefugten Zugriff ermöglichen. Die Begrenzung verhindert möglicherweise weitere Zugriffe, klärt aber nicht den bereits erfolgten Zugriff. Zeitpunkt, Datei und gesetzte Rechte helfen der zuständigen Stelle bei der Bewertung.

Zugang begrenzen und melden.

FALL-07Vertiefung

Passwort für die Vertretung

Ein Kollege vertritt Sie im Urlaub und bittet um Ihr persönliches Passwort. Es gibt noch keine eingerichtete Vertretungsberechtigung.

  • A. Das Passwort in einem privaten Chat senden.
  • B. Eine berechtigte Vertretung über IT bzw. den vorgesehenen Prozess einrichten lassen.
  • C. Passwort und MFA-Code zusammen übergeben.
Antwort & Begründung

Richtig: B

Eine Vertretung braucht passende Berechtigungen. Persönliche Zugänge weiterzugeben macht die Zuordnung von Handlungen unklar und kann unbefugte Zugriffe ermöglichen. Der freigegebene Vertretungsprozess ist der geeignete Weg.

Berechtigung organisieren, Passwort nicht weiterreichen.

FALL-08Vertiefung

Bewerbungen im gemeinsamen Ordner

Sie erhalten drei Lebensläufe für eine Stelle. Ein Kollege schlägt vor, sie im allgemeinen Teamordner zu speichern, damit alle nachsehen können.

  • A. Den vorgesehenen Recruiting-Bereich mit berechtigtem Personenkreis verwenden.
  • B. Die Lebensläufe im allgemeinen Ordner ablegen.
  • C. Zusätzlich Kopien im privaten Postfach aufbewahren.
Antwort & Begründung

Richtig: A

Bewerberdaten gehören in den vorgesehenen Personalprozess. Die konkrete Rechtsgrundlage und Aufbewahrungsdauer werden dort geprüft. Es gibt hier keine pauschal aus der DSGVO folgende feste Sechsmonatsfrist und keinen Grund für private Kopien.

Bewerbung nur im vorgesehenen Kreis.

FALL-09Vertiefung

Kundendaten für eine neue Kampagne

Eine Adressliste wurde für die Vertragsabwicklung erhoben. Sie möchten sie für eine neue Marketingaktion verwenden. Diese Nutzung ist noch nicht geprüft.

  • A. Sofort nutzen, weil die Daten schon vorhanden sind.
  • B. Vor der Nutzung Zweck, Rechtsgrundlage und gegebenenfalls weitere Versandanforderungen prüfen lassen.
  • C. Die Liste erst privat exportieren und dann die Freigabe einholen.
Antwort & Begründung

Richtig: B

Der ursprüngliche Zweck erlaubt nicht automatisch jeden weiteren Zweck. Die zuständige Stelle prüft die zusätzliche Nutzung. Die Schulung entscheidet nicht über die werberechtliche Zulässigkeit des konkreten Kanals; dafür ist eine gesonderte Prüfung nötig.

Vorhanden bedeutet nicht frei verwendbar.

FALL-10Vertiefung

Personalliste am Drucker

Am gemeinsam genutzten Drucker liegt eine Personalliste mit Gehaltsangaben. Sie benötigen diese Liste für Ihre Aufgabe nicht.

  • A. Ein Foto machen und im Teamchat fragen, wem sie gehört.
  • B. Die Liste offen liegen lassen.
  • C. Ohne unnötiges Lesen geschützt sichern und nach Prozess an die zuständige Stelle geben; mögliche Einsicht durch Unbefugte melden.
Antwort & Begründung

Richtig: C

Das Sichern verhindert weitere Einsicht. Ein Foto im Gruppenchat würde die Daten zusätzlich verbreiten. Gehaltsdaten sind nicht allein dadurch eine besondere Kategorie nach Artikel 9, bleiben aber schutzbedürftig. Die zuständige Stelle prüft einen möglichen Vorfall.

Sichern ohne weiterzuverbreiten.

FALL-11Vertiefung

Nach Phishing Zugangsdaten eingegeben

Sie haben auf einer vermeintlichen Firmen-Anmeldeseite Ihr Passwort eingegeben. Danach fällt Ihnen eine fremde Webadresse auf.

  • A. Nur das Browserfenster schließen.
  • B. Sofort IT/Sicherheitskontakt über den bekannten Weg informieren und den Notfallanweisungen folgen.
  • C. Erst die nächste MFA-Anfrage bestätigen, um zu testen, ob alles funktioniert.
Antwort & Begründung

Richtig: B

Die Zugangsdaten könnten kompromittiert sein. Die IT koordiniert sichere Maßnahmen wie Kontosicherung und Prüfung möglicher Zugriffe. Nicht weiter auf der verdächtigen Seite arbeiten und keine ungewollte Anmeldung bestätigen. Ob personenbezogene Daten betroffen sind, muss aufgeklärt werden.

Verdacht auf Kontomissbrauch sofort melden.

FALL-12Vertiefung

Patienteninformation per privatem Messenger

Sie möchten eine dienstliche Nachricht mit Patientendaten über Ihren privaten Messenger schicken, weil die Kollegin dort schneller antwortet. Der Kanal ist nicht freigegeben.

  • A. Den freigegebenen sicheren Kanal nutzen; bei Problemen den zuständigen Support einschalten.
  • B. Den privaten Messenger nutzen, wenn er Verschlüsselung anbietet.
  • C. Die Information in eine größere Gruppe schicken, damit jemand schnell reagiert.
Antwort & Begründung

Richtig: A

Verschlüsselung allein ersetzt weder die Freigabe noch die rechtliche Prüfung. Gesundheitsdaten brauchen zudem den passenden besonderen Schutz. Welche dienstlichen Messenger zulässig sind, hängt vom konkreten System und organisatorischen Rahmen ab.

Schnell erreichbar ist nicht automatisch geeignet.

FALL-13Vertiefung

Unbekannter USB-Stick

Sie finden einen USB-Stick mit der Aufschrift „Kundenlisten“ im Flur. Herkunft und Inhalt sind unbekannt.

  • A. Den Stick einstecken, um den Eigentümer zu finden.
  • B. Nicht anschließen und den Fund nach Unternehmensprozess an die IT melden.
  • C. Dateien auf einen privaten Rechner kopieren.
Antwort & Begründung

Richtig: B

Unbekannte Datenträger können Risiken für Systeme und Daten mitbringen. Die zuständige IT entscheidet über eine sichere Prüfung. Diese Handlungsregel ist eine organisatorische Schutzmaßnahme, kein spezielles gesetzliches Verbot jedes USB-Sticks.

Unbekannte Datenträger gehören zuerst zur IT.

FALL-14Vertiefung

Mithören im Zug

Ein Kollege ruft im vollen Zug an und möchte einen namentlich benannten sensiblen Kundenfall besprechen. Andere Reisende können mithören.

  • A. Leiser sprechen und sämtliche Details nennen.
  • B. Den Namen weglassen, aber Fall und eindeutig zuordenbare Details nennen.
  • C. Das vertrauliche Gespräch auf einen geschützten Ort verlegen oder einen freigegebenen geeigneten Kanal wählen.
Antwort & Begründung

Richtig: C

Auch Gesprächsinhalte können Personen erkennbar machen. Nur einen Namen wegzulassen beseitigt das Risiko nicht. Ein geeigneter Ort oder Arbeitsweg schützt vor unnötiger Offenlegung.

Vertrauliches braucht einen geeigneten Ort.

Wissen anwenden

Der Abschlusstest.

Vorschlag: 12 von 15 Punkten = 80 %.
Organisatorische Festlegung von Zero One IT. Keine gesetzlich vorgeschriebene DSGVO-Bestehensgrenze.

Je Frage 1 Punkt. Bei Mehrfachauswahl nur dann 1 Punkt, wenn exakt alle richtigen und keine falschen Antworten gewählt wurden; sonst 0. Keine Minuspunkte und keine Teilpunkte. 12 von 15 Punkten sind 80 %. Nicht aus gerundeten Prozentwerten entscheiden.

Bestanden setzt abgeschlossenen Kernpfad und mindestens 12 Punkte im abgegebenen Test voraus. Test abgeschlossen ist nicht gleich bestanden.

Fragen mit Lösungen zur Selbstkontrolle; auf dieser Seite wird kein Test durchgeführt oder ausgewertet. Sieben Minuten sind eine Zeitplanung, keine Zeitbegrenzung.

TEST-01leichtLZ-01-02

Welche Angabe ist in diesem Fall personenbezogen?

Wählen Sie genau eine Antwort.

  • A. Die Öffnungszeit eines anonymen Lagers.
  • B. Eine reine Gesamtzahl ohne Personenbezug.
  • C. Eine Kundennummer, die einer Person zugeordnet werden kann.
Lösung & Lernzielbezug

Richtig: C

Eine Person kann auch über eine zuordenbare Kennung identifizierbar sein.

Zur zugehörigen Lerneinheit

TEST-02leichtLZ-01-04

Welche Angaben zählen zu den besonderen Kategorien nach Art. 9?

Mehrere Antworten sind richtig. Wählen Sie alle zutreffenden Antworten.

  • A. Eine medizinische Diagnose.
  • B. Eine gewöhnliche Kontonummer allein.
  • C. Die Gewerkschaftszugehörigkeit.
  • D. Eine übliche geschäftliche Telefonnummer allein.
Lösung & Lernzielbezug

Richtig: A, C

Gesundheitsdaten und Gewerkschaftszugehörigkeit gehören zu den besonderen Kategorien. Auch andere Daten benötigen angemessenen Schutz.

Zur zugehörigen Lerneinheit

TEST-03leichtLZ-03-01

Jede Verarbeitung personenbezogener Daten benötigt eine Einwilligung.

Wählen Sie genau eine Antwort.

  • A. Richtig.
  • B. Falsch.
Lösung & Lernzielbezug

Richtig: B

Artikel 6 enthält mehrere mögliche Grundlagen. Es muss die zum konkreten Vorgang passende Grundlage vorliegen.

Zur zugehörigen Lerneinheit

TEST-04leichtLZ-02-05

Sie notieren Angaben für einen Kundenrückruf. Was passt zur Datenminimierung?

Wählen Sie genau eine Antwort.

  • A. Nur die für Rückruf und Anliegen erforderlichen Angaben notieren.
  • B. Private Familienangaben vorsorglich ergänzen.
  • C. Das gesamte Kundenprofil an jeden beteiligten Kollegen senden.
Lösung & Lernzielbezug

Richtig: A

Umfang und Weitergabe richten sich nach dem konkreten Zweck und der Erforderlichkeit.

Zur zugehörigen Lerneinheit

TEST-05leichtLZ-02-04

Eine vorhandene Liste soll für einen neuen, ungeprüften Zweck genutzt werden. Was tun Sie?

Wählen Sie genau eine Antwort.

  • A. Die vorhandene Speicherung als Erlaubnis behandeln.
  • B. Die neue Nutzung vor Beginn prüfen lassen.
  • C. Die Liste vorab in ein neues Tool hochladen.
Lösung & Lernzielbezug

Richtig: B

Zweckbindung und Rechtsgrundlage sind vor einer zusätzlichen Nutzung zu klären.

Zur zugehörigen Lerneinheit

TEST-06leichtLZ-04-01

Eine freigegebene Mitteilung soll an mehrere Kunden gehen, ohne deren Adressen gegenseitig offenzulegen. Was ist passend?

Wählen Sie genau eine Antwort.

  • A. Alle Kundenadressen in CC.
  • B. Die vollständige Adressliste als Anhang.
  • C. Geeignete freigegebene Versandlösung oder im passenden Fall BCC.
Lösung & Lernzielbezug

Richtig: C

Diese Lösung begrenzt die Offenlegung der Empfängeradressen. Sie ersetzt keine Prüfung des Inhalts und des Übertragungswegs.

Zur zugehörigen Lerneinheit

TEST-07mittelLZ-04-07

Was ist vor einer KI-Nutzung mit personenbezogenen Daten relevant?

Mehrere Antworten sind richtig. Wählen Sie alle zutreffenden Antworten.

  • A. Der bekannte Produktname genügt als Freigabe.
  • B. System, Zweck, Datenkategorie und Unternehmensregeln müssen passen.
  • C. Nach Entfernen des Namens besteht niemals Personenbezug.
  • D. Rechtsgrundlage sowie gegebenenfalls Auftragsverarbeitung und Drittlandübermittlung müssen geprüft sein.
Lösung & Lernzielbezug

Richtig: B, D

Ein Produktname oder ein gelöschter Name genügt nicht. Die konkrete Verarbeitung muss im freigegebenen rechtlichen und technischen Rahmen liegen.

Zur zugehörigen Lerneinheit

TEST-08leichtLZ-05-01

Sie erhalten eine Auskunftsanfrage und sind nicht für deren Beantwortung zuständig. Was tun Sie?

Wählen Sie genau eine Antwort.

  • A. Eingang festhalten und unverzüglich sicher an die zuständige Stelle weiterleiten.
  • B. Den Anfragenden zum erneuten Antrag in einem Monat auffordern.
  • C. Die vollständige Akte ohne Identitätsprüfung versenden.
Lösung & Lernzielbezug

Richtig: A

Die zuständige Stelle prüft Identität, Umfang und Antwort. Der ursprüngliche Eingangszeitpunkt bleibt wichtig.

Zur zugehörigen Lerneinheit

TEST-09mittelLZ-05-07

Welche Aussagen zu Anträgen nach Art. 15–22 sind richtig?

Mehrere Antworten sind richtig. Wählen Sie alle zutreffenden Antworten.

  • A. Über Maßnahmen ist unverzüglich, spätestens innerhalb eines Monats ab Eingang zu informieren.
  • B. Die Frist beträgt stets 30 Arbeitstage.
  • C. Eine erforderliche Verlängerung um zwei weitere Monate setzt Information und Gründe innerhalb des ersten Monats voraus.
  • D. Eine Weiterleitung innerhalb des Unternehmens startet die Frist neu.
Lösung & Lernzielbezug

Richtig: A, C

Artikel 12 knüpft an den Eingang an. Die Verlängerung ist an Komplexität und Anzahl der Anträge gebunden und darf nicht automatisch erfolgen.

Zur zugehörigen Lerneinheit

TEST-10mittelLZ-06-03

Jede Datenschutzverletzung muss ausnahmslos binnen 72 Stunden an die Aufsicht gemeldet werden.

Wählen Sie genau eine Antwort.

  • A. Richtig.
  • B. Falsch.
Lösung & Lernzielbezug

Richtig: B

Die gesetzliche Ausnahme betrifft Verletzungen, die voraussichtlich nicht zu einem Risiko für Rechte und Freiheiten führen. Der Verantwortliche bewertet; Beschäftigte melden sofort intern. Dokumentationspflichten bleiben bestehen.

Zur zugehörigen Lerneinheit

TEST-11mittelLZ-06-03

Was gilt, wenn einem Auftragsverarbeiter eine Datenschutzverletzung bekannt wird?

Wählen Sie genau eine Antwort.

  • A. Er wartet grundsätzlich 72 Stunden auf weitere Informationen.
  • B. Er informiert ausschließlich den betroffenen Mitarbeiter.
  • C. Er meldet die Verletzung dem Verantwortlichen unverzüglich.
Lösung & Lernzielbezug

Richtig: C

Artikel 33 Absatz 2 sieht unverzügliche Meldung an den Verantwortlichen vor. Die 72-Stunden-Regel ist keine pauschale Wartezeit für diesen Schritt.

Zur zugehörigen Lerneinheit

TEST-12mittelLZ-06-04

Ihr Diensthandy ist verloren. Sie vermuten eine wirksame Verschlüsselung. Was ist Ihr nächster Schritt?

Wählen Sie genau eine Antwort.

  • A. Sofort intern melden; die zuständige Stelle prüft Schutz, Umstände und mögliche Pflichten.
  • B. Nichts melden, weil Verschlüsselung eine Bewertung überflüssig macht.
  • C. Eigenständig allen Kunden eine Datenschutzverletzung bestätigen.
Lösung & Lernzielbezug

Richtig: A

Schutzmaßnahmen können Risiken senken, müssen im konkreten Fall geprüft werden. Die interne Meldung darf darauf nicht warten.

Zur zugehörigen Lerneinheit

TEST-13mittelLZ-07-02

Welche Maßnahmen können zum angemessenen Schutz beitragen?

Mehrere Antworten sind richtig. Wählen Sie alle zutreffenden Antworten.

  • A. Aufgabenbezogene Zugriffsrechte.
  • B. Das Teilen persönlicher Zugangsdaten im Team.
  • C. Geeignete Verschlüsselung und MFA.
  • D. Geregelte Backups mit Wiederherstellungsprüfung und Sicherheitsupdates.
Lösung & Lernzielbezug

Richtig: A, C, D

Die Maßnahmen ergänzen sich und werden risikogerecht festgelegt. Geteilte persönliche Zugangsdaten passen nicht zu kontrollierten individuellen Zugängen.

Zur zugehörigen Lerneinheit

TEST-14mittelLZ-05-03

Ein Kunde verlangt, alle Daten sofort zu löschen, auch Unterlagen mit möglicher Aufbewahrungspflicht. Wie reagieren Sie ohne eigene Zuständigkeit?

Wählen Sie genau eine Antwort.

  • A. Vollständige Löschung zusagen.
  • B. Unverzüglich weiterleiten und die zuständige Stelle Voraussetzungen und Ausnahmen prüfen lassen.
  • C. Die Anfrage pauschal ignorieren.
Lösung & Lernzielbezug

Richtig: B

Löschung ist an Voraussetzungen und Ausnahmen gebunden. Beschäftigte dürfen weder eigenmächtig alles löschen noch das Anliegen liegen lassen.

Zur zugehörigen Lerneinheit

TEST-15leichtLZ-08-02

Sie bemerken einen möglichen Datenschutzvorfall. Der erste interne Kontakt ist nicht erreichbar. Was tun Sie?

Wählen Sie genau eine Antwort.

  • A. Bis zur Rückkehr der Person warten.
  • B. Den Vorfall nur für sich notieren.
  • C. Den festgelegten Ersatz-/Notfallweg nutzen und bekannte Fakten mitteilen.
Lösung & Lernzielbezug

Richtig: C

Ein erreichbarer interner Meldeweg soll rechtzeitige Prüfung und Reaktion ermöglichen. Sie warten nicht auf vollständige Informationen oder die Rückkehr einer bestimmten Person.

Zur zugehörigen Lerneinheit

Spätere Academy-Umsetzung

Abschluss nachvollziehbar machen.

Das Datenmodell beschreibt einen sparsamen Nachweis. Konkrete Rechtsgrundlage, Zugriffe und Aufbewahrungsdauer müssen vor dem Betrieb feststehen.

FeldTypZweck
record_iduuidEindeutiger Nachweisdatensatz; keine Personalnummer in der ID.
tenant_idopaque stringTrennt Kundenorganisationen; Autorisierung bei jedem Zugriff serverseitig.
training_idstringStabile Kennung der Schulung.
training_versionstringVeröffentlichte fachliche Fassung zum Zeitpunkt der Teilnahme.
training_titlestringLesbarer Titel der absolvierten Fassung.
user_idopaque stringInterne Nutzerkennung; Zuordnung zu Personen separat und geschützt.
employee_referencestring|nullNur nötige interne Zuordnung; vorhandene user_id nicht grundlos mit weiteren Kennungen duplizieren.
started_atRFC3339 UTC datetimeBeginn dieses Teilnahmevorgangs; kein lückenloses Aktivitätsprotokoll.
completed_atRFC3339 UTC datetime|nullZeitpunkt abgeschlossener Teilnahme/Testabgabe; null solange nicht abgeschlossen.
scoreinteger 0..15|nullErreichte Punkte; null vor Testabgabe, 0 ist ein echtes Ergebnis.
passing_scoreinteger 0..15Zum Versuch geltende Schwelle, hier 12. Zusammen mit Version unveränderlich festhalten.
passedboolean|nullnull vor Auswertung; true nur bei abgeschlossenem Kernpfad und score >= passing_score.
core_completedbooleanNur Abschluss des erforderlichen Pfads; keine Messung jeder Mausbewegung.
question_set_versionstringVersion der tatsächlich verwendeten 15 Fragen und Bewertungslogik.
certificate_iduuid|nullNur bei bestandenem Abschluss vergeben; keine sprechende persönliche Kennung.
content_versionstringVerweist auf unveränderliches Inhaltsartefakt.
source_snapshot_versionstringVerweist auf eingefrorenes Quellen-/Aussagenregister zum Kursstand, nicht auf eine Person.
languageBCP47 stringHier de-DE.
next_review_dateISO8601 dateÜberprüfungsdatum der Kursfassung; keine automatische Nachschulungsfrist für Beschäftigte.
retention_policy_idstringVerweis auf geprüftes, zweckgebundenes Löschkonzept; vor Betrieb festzulegen.
delete_afterRFC3339 datetime|nullAus freigegebener Frist abgeleitet; null ist nur im Entwurf/bei dokumentierter noch offener Regel zulässig, nicht als Daueraufbewahrung.
statusenumIN_PROGRESS, PASSED, NOT_PASSED oder INVALIDATED. Keine stillen nachträglichen Ergebnisänderungen.
invalidated_atRFC3339 datetime|nullNur falls ein Nachweis wegen Fehlers oder Fehlzuordnung für ungültig erklärt wird.
invalidation_reason_codecontrolled string|nullEng begrenzter Korrekturgrund; keine langen persönlichen Freitexte.

Datenminimierung im Lernnachweis

Keine pauschale gesetzliche Aufbewahrungsdauer für diese Datensammlung behauptet. Verantwortlicher legt vor Betrieb nach Zweck, Nachweiserforderlichkeit und einschlägigen Pflichten eine konkrete Frist und Löschregel fest; Backups und Exportkopien einbeziehen. Quellen-/Kursversionen können getrennt ohne Teilnehmendendaten erhalten bleiben.

Ergebnisberechnung, Identitätszuordnung und Nachweiserstellung serverseitig; clientseitige Werte nicht ungeprüft übernehmen. Minimales Ereignisprotokoll vor unbefugter Änderung schützen, Zeitquellen konsistent halten, rollenbasiert zugreifen, Mandanten trennen, verschlüsseln und Wiederherstellung prüfen. Reine lokale JSON-Dateien sind keine manipulationssicheren Schulungsnachweise.

Textmuster für den Abschlussnachweis

ZERO ONE IT ACADEMY

Abschlussnachweis

Datenschutz – Grundlagen für Beschäftigte

Hiermit wird bestätigt, dass [Name der teilnehmenden Person] die Schulung „Datenschutz – Grundlagen für Beschäftigte“ in der unten genannten Fassung abgeschlossen und den zugehörigen Wissenstest nach den für diese Fassung geltenden Kriterien bestanden hat.

  • Name: [Teilnehmer/in]
  • Abgeschlossen am: [Datum]
  • Schulungsversion: [Version]
  • Ergebnis: [Punkte] von 15 Punkten ([Prozent] %)
  • Bestehensgrenze: 12 von 15 Punkten (80 %) – organisatorische Festlegung
  • Zertifikat-ID: [zufällige eindeutige ID]
  • Aussteller: Zero One IT
  • Ausgestellt am: [Datum]

Dieser Nachweis dokumentiert die erfolgreiche Teilnahme an der bezeichneten Schulung einschließlich Wissenstest. Er ist keine Zertifizierung nach Artikel 42 DSGVO, keine behördlich anerkannte Berufsqualifikation und keine Bestätigung der umfassenden Datenschutzkonformität einer Person oder eines Unternehmens.

Mustertext; keine tatsächliche Teilnahme, Unterschrift oder Anerkennung wird behauptet.

Vor dem produktiven Einsatz

Offene Prüfpunkte.

Der fachliche Quellenabgleich ist dokumentiert. Kundenspezifische Angaben und die unabhängige Endfreigabe stehen noch aus. Die vollständige Prüfung steht in Pruefprotokoll.md.

RR-01 / REVIEW REQUIRED

Kontakt- und Meldewege

Kundenspezifische erreichbare Meldewege, Ersatzkontakt und Zuständigkeiten fehlen.

Nächster Schritt: company-config.json vollständig befüllen und Erreichbarkeit einschließlich Vertretung praktisch prüfen.

Zuständig: Betreibendes Unternehmen / IT / Datenschutzstelle

RR-02 / REVIEW REQUIRED

Lernnachweise und Beschäftigtendaten

Rechtsgrundlage, Erforderlichkeit, Zugriff, Aufbewahrung und Beteiligung sind organisationsabhängig.

Nächster Schritt: Audit-Modell prüfen; aktuelle Rechtsprechung zu Beschäftigtendatenschutz und die BDSG-Fassung berücksichtigen. Konkretes Löschkonzept verbindlich festlegen.

Zuständig: Verantwortlicher, HR, Datenschutzstelle, ggf. Beschäftigtenvertretung

RR-03 / REVIEW REQUIRED

Fachliche Endfreigabe

Quellenabgleich erfolgte KI-gestützt, keine unabhängige juristische Abnahme.

Nächster Schritt: Aussagen und Szenarien mit den Quellen prüfen; Freigabe mit Person, Datum und exakt dieser Fassung dokumentieren.

Zuständig: Von Zero One IT beauftragte fachkundige Prüfstelle

RR-04 / REVIEW REQUIRED

KI-Nutzung im konkreten Betrieb

Kein benanntes KI-System, Vertrag, Konto oder Datenfluss wurde freigegeben.

Nächster Schritt: Betriebliche Positivliste und erlaubte Anwendungsfälle ergänzen; Anbieterbedingungen, Rollen und Übermittlungen gesondert prüfen.

Zuständig: Verantwortlicher / IT / Datenschutzstelle

RR-05 / REVIEW REQUIRED

Branchenergänzungen

Praxen, Kanzleien und weitere Zielgruppen können besondere Pflichten und Abläufe haben.

Nächster Schritt: Passende Beispiele und Zusatzmodule zu spezialgesetzlichen Pflichten, Berufsgeheimnissen und konkreten Datenarten ergänzen; Grundlagenschulung nicht als Vollabdeckung verkaufen.

Zuständig: Fachverantwortliche des Kunden

RR-06 / REVIEW REQUIRED

Prüfungs- und Wiederholungsregeln

80 %, Wiederholungsmöglichkeiten und Nachschulungsintervall sind Vorschläge bzw. noch offen.

Nächster Schritt: Punkteschwelle, Versuchsregeln und ggf. Wiederholungen festlegen; keine gesetzliche Jahrespflicht oder gesetzliche Punkteschwelle daraus machen.

Zuständig: Zero One IT und Kunde

RR-07 / REVIEW REQUIRED

Dauer und Verständlichkeit

43 Minuten sind berechnet, aber nicht mit realen Beschäftigten gemessen.

Nächster Schritt: Mit Beschäftigten ohne Fachwissen pilotieren; Kernpfad und zusätzliche Fälle zeitlich getrennt prüfen.

Zuständig: Instructional Design / Pilotgruppe

RR-08 / REVIEW REQUIRED

Abgebrochene Eingabe

Abschnitt 17 der Vorlage endet nach „Nicht“.

Nächster Schritt: Bei späterer Ergänzung UX-Anforderungen abgleichen; vorhandenes Content-Paket ist auf den tatsächlich vorliegenden Text begrenzt.

Zuständig: Zero One IT / Auftraggeber

RR-09 / REVIEW REQUIRED

BDSG-Fassungsnachweis

S11 kennzeichnet die Änderung vom 03.07.2026 als noch nicht abschließend dokumentarisch bearbeitet.

Nächster Schritt: Vor produktiver Verwendung die für den Einsatz relevanten Normen und Änderungsgesetze abgleichen. Der alte BDSG-Abdruck in S08 wird nicht als aktueller Normbeleg verwendet.

Zuständig: Fachkundige rechtliche Prüfstelle

Originalquellen

Geöffnete Quellen, klare Fassungen.

Authority Level A: Gesetzesquelle · B: Aufsicht/EDPB · C: andere offizielle Fachquelle · D: ergänzende Fachquelle. Datumsangaben werden nur übernommen, soweit ausgewiesen. Das Register beschreibt den tatsächlich gelesenen Umfang.

S01 / Level A

Verordnung (EU) 2016/679 – Datenschutz-Grundverordnung

Europäisches Parlament / Rat; EUR-Lex

Fassung: 02016R0679 — DE — 04.05.2016 — 000.003
Veröffentlichung: 2016-05-04 · Aktualisierung: 2021-03-04 · Abruf: 2026-09-29

Geprüfter Umfang: Art. 1, 2, 4–7, 9, 12–22, 24, 28, 29, 32–34, 38, 39, 42, 44; Erwägungsgrund 26 im Ursprungsakt

Am 29.09.2026 im Browser geöffnet. EUR-Lex bezeichnet 04.05.2016 als aktuelle konsolidierte Fassung; deutscher Text enthält Berichtigungen vom 22.11.2016, 23.05.2018 und 04.03.2021. Konsolidierung ist Lesehilfe, verbindlich sind Amtsblatttexte. Der reine HTTP-/Rechercheabruf war durch eine JavaScript-Prüfung eingeschränkt; der Browserabruf gelang.

Offizielle Quelle öffnen
S02 / Level A

§ 26 BDSG – Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses

Bundesministerium der Justiz und für Verbraucherschutz / Bundesamt für Justiz

Fassung: Gesetz vom 30.06.2017; aktueller Einzelnormabruf 29.09.2026
Veröffentlichung: nicht ausgewiesen · Aktualisierung: nicht ausgewiesen · Abruf: 2026-09-29

Geprüfter Umfang: Abs. 1, 2, 3, 4, 5, 6 und 8

Einzelnorm vollständig geöffnet. Gesamtgesetz S11 hat einen noch nicht abschließend dokumentarisch bearbeiteten Änderungshinweis. Anwendung als konkrete Arbeitgeber-Rechtsgrundlage ist separat zu prüfen; keine pauschale Freigabe von Beschäftigtenüberwachung.

Offizielle Quelle öffnen
S03 / Level B

Guidelines 9/2022 on personal data breach notification under GDPR

Europäischer Datenschutzausschuss (EDSA / EDPB)

Fassung: 2.0; angenommen am 28.03.2023
Veröffentlichung: 2023-04-04 · Aktualisierung: 2023-03-28 · Abruf: 2026-09-29

Geprüfter Umfang: Abschnitt II.A.1–2, Rn. 29–41, S. 10–13

Aktuelle EDPB-Dokumentseite führt Version 2.0 als Final version. Konsultationsfassung von 2022 nicht verwendet. PDF und einschlägiger Abschnitt gelesen.

Offizielle Quelle öffnen
S04 / Level B

Guidelines 01/2021 on Examples regarding Personal Data Breach Notification

Europäischer Datenschutzausschuss (EDSA / EDPB)

Fassung: 2.0; angenommen am 14.12.2021
Veröffentlichung: 2022-01-03 · Aktualisierung: 2021-12-14 · Abruf: 2026-09-29

Geprüfter Umfang: Abschnitte 4.3, 5.1–5.4, 6.1–6.3; S. 23–29

Finales PDF über aktuelle EDPB-Dokumentseite geöffnet; Version im PDF geprüft. Die Fallbewertungen gelten für ihre konkreten Umstände und sind keine allgemeine Freistellung vergleichbarer Vorfälle.

Offizielle Quelle öffnen
S05 / Level B

Orientierungshilfe Künstliche Intelligenz und Datenschutz

Datenschutzkonferenz (DSK)

Fassung: 1.0
Veröffentlichung: 2024-05-06 · Aktualisierung: 2024-05-06 · Abruf: 2026-09-29

Geprüfter Umfang: Abschnitte 1.1, 1.3, 1.5–1.7, 2.1–2.2, 2.6–2.8, 3.1–3.3

DSK-Verzeichnis S12 am Stichtag geprüft: diese Anwendungshilfe weiterhin gelistet; neuere ergänzende KI-Papiere 2025 vorhanden (u. a. S10). Keine ungeprüfte Übernahme der damaligen KI-VO-Aussagen.

Offizielle Quelle öffnen
S06 / Level B

Rechtsgrundlagen im Datenschutz beim Einsatz von Künstlicher Intelligenz

LfDI Baden-Württemberg

Fassung: 2.0
Veröffentlichung: 2024-10-17 · Aktualisierung: 2024-10-17 · Abruf: 2026-09-29

Geprüfter Umfang: Abschnitte I und III (Verarbeitungsphasen)

Offizielle HTML-Seite bezeichnet 2.0 als aktuelle Version. Ausdrücklich Work in Progress, keine finale Festlegung. Nur ergänzend zur phasenbezogenen Prüfung verwendet; umstrittene Aussagen zum Personenbezug von Modellen nicht als gesicherte Rechtslage übernommen.

Offizielle Quelle öffnen
S07 / Level C

Basistipps zur IT-Sicherheit

Bundesamt für Sicherheit in der Informationstechnik (BSI)

Fassung: Laufende Webseite; Abruf 29.09.2026
Veröffentlichung: nicht ausgewiesen · Aktualisierung: nicht ausgewiesen · Abruf: 2026-09-29

Geprüfter Umfang: Grundregeln; Software aktuell halten; Benutzerkonten; Passwörter; E-Mails und Anhänge

Offizielle Webseite vollständig abgerufen, genutzte Abschnitte gelesen. Ohne sichtbares Veröffentlichungs-/Aktualisierungsdatum. Empfehlungen für Verbraucher auf betriebliche Freigabeprozesse angepasst; keine gesetzliche Passwortlänge daraus abgeleitet.

Offizielle Quelle öffnen
S08 / Level B

DSGVO – BDSG: Texte und Erläuterungen

Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)

Fassung: März 2026, 1. Auflage
Veröffentlichung: 2026-03 · Aktualisierung: nicht ausgewiesen · Abruf: 2026-09-29

Geprüfter Umfang: Abschnitt 1.6, S. 28–29 (Allgemeines); 4.1.3–4.2, S. 59

Aktuellen Download geöffnet, Impressum geprüft. BDSG-Abdruck nennt noch Änderung 06.05.2024: nicht für den aktuellen BDSG-Rechtsstand verwendet. Rechtsgrundlagen und Berichtigung zusätzlich an S01 geprüft. Quellenangabe gemäß Datenlizenz Deutschland – Namensnennung 2.0.

Offizielle Quelle öffnen
S09 / Level B

Das Bildungszentrum für Datenschutz und Informationsfreiheit Baden-Württemberg

LfDI Baden-Württemberg / BIDIB

Fassung: Laufende Webseite; Abruf 29.09.2026
Veröffentlichung: nicht ausgewiesen · Aktualisierung: nicht ausgewiesen · Abruf: 2026-09-29

Geprüfter Umfang: Abschnitt „Video: Was schützt Datenschutz?“; nur Begleittext gelesen

Offizielle aktuelle Seite geöffnet. Pädagogischer Hinweis auf den Schutz von Menschen; keine Kooperation, Anerkennung oder inhaltliche Abnahme durch BIDIB. Video nicht angesehen.

Offizielle Quelle öffnen
S10 / Level B

Datenschutzrechtliche Anforderungen an KI-Systeme

Datenschutzkonferenz (DSK)

Fassung: 1.0; Juni 2025
Veröffentlichung: 2025-06 · Aktualisierung: nicht ausgewiesen · Abruf: 2026-09-29

Geprüfter Umfang: Titel, Einleitung, Abschnitt 2.2.7; Aktualitätsabgleich

Neuere Ergänzung zu S05, vorrangig für Entwicklung und Betrieb. Als weiterführende Quelle und Versionsabgleich erfasst; keine daraus abgeleitete pauschale Produktfreigabe.

Offizielle Quelle öffnen
S11 / Level A

BDSG – Gesamtausgabe, Fassungsnachweis

Bundesministerium der Justiz und für Verbraucherschutz / Bundesamt für Justiz

Fassung: Gesetz vom 30.06.2017; Änderungshinweise 12.05.2026 / 03.07.2026
Veröffentlichung: nicht ausgewiesen · Aktualisierung: 2026-07-03 · Abruf: 2026-09-29

Geprüfter Umfang: Kopf/Fassungsnachweis; § 26 ergänzend über S02

Vollzitat nennt Art. 3 G vom 03.07.2026, BGBl. 2026 I Nr. 199; Standzeile nennt 12.05.2026, BGBl. I Nr. 139. Hinweis: Änderung 03.07.2026 textlich nachgewiesen, dokumentarisch noch nicht abschließend bearbeitet. Diese Differenz bleibt im Reviewprotokoll sichtbar.

Offizielle Quelle öffnen
S12 / Level B

Orientierungshilfen – Dokumentverzeichnis

Datenschutzkonferenz (DSK)

Fassung: Stand des Abrufs 29.09.2026
Veröffentlichung: nicht ausgewiesen · Aktualisierung: nicht ausgewiesen · Abruf: 2026-09-29

Geprüfter Umfang: KI-Dokumente 2024/2025; Einträge 2026

Zur Suche nach Nachfolgefassungen geöffnet; kein eigenständiger Beleg für materielle Rechtsaussagen.

Offizielle Quelle öffnen

Rechtliche Rückverfolgbarkeit

76 Aussagen im Register.

Jede Aussage verweist auf einen Normabschnitt oder eine bezeichnete offizielle Fundstelle. CSV herunterladen · JSON öffnen

CLAIM-001 · Die DSGVO schützt Grundrechte und Grundfreiheiten natürlicher Personen, insbesondere deren personenbezogene Da…

Die DSGVO schützt Grundrechte und Grundfreiheiten natürlicher Personen, insbesondere deren personenbezogene Daten.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-01

Art. 1 Abs. 1–2 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-002 · Personenbezug besteht bei Informationen über eine identifizierte oder identifizierbare natürliche Person.

Personenbezug besteht bei Informationen über eine identifizierte oder identifizierbare natürliche Person.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-02

Art. 4 Nr. 1 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-003 · Pseudonymisierung trennt Zuordnung und Zusatzinformationen; sie ist nicht automatisch Anonymisierung.

Pseudonymisierung trennt Zuordnung und Zusatzinformationen; sie ist nicht automatisch Anonymisierung.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-02

Art. 4 Nr. 5 DSGVO; Erwägungsgrund 26

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-004 · Verarbeitung umfasst unter anderem Erheben, Abfragen, Verwenden, Übermitteln und Löschen.

Verarbeitung umfasst unter anderem Erheben, Abfragen, Verwenden, Übermitteln und Löschen.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-03

Art. 4 Nr. 2 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-005 · Die DSGVO erfasst automatisierte Verarbeitung und nichtautomatisierte Verarbeitung in oder für Dateisysteme.

Die DSGVO erfasst automatisierte Verarbeitung und nichtautomatisierte Verarbeitung in oder für Dateisysteme.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-03

Art. 2 Abs. 1 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-006 · Unterstellte Personen verarbeiten personenbezogene Daten grundsätzlich nur auf Weisung, außer bei gesetzlicher…

Unterstellte Personen verarbeiten personenbezogene Daten grundsätzlich nur auf Weisung, außer bei gesetzlicher Verarbeitungspflicht.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-03

Art. 29 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-007 · Artikel 9 nennt besondere Datenkategorien, untersagt grundsätzlich deren Verarbeitung und enthält Ausnahmen.

Artikel 9 nennt besondere Datenkategorien, untersagt grundsätzlich deren Verarbeitung und enthält Ausnahmen.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-04

Art. 9 Abs. 1–4 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-008 · Bei besonderen Kategorien sind die Voraussetzungen des Art. 9 zusätzlich zur allgemeinen Rechtmäßigkeit zu prü…

Bei besonderen Kategorien sind die Voraussetzungen des Art. 9 zusätzlich zur allgemeinen Rechtmäßigkeit zu prüfen.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-04

Art. 6 und 9 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-009 · Kontodaten sind nicht allein deshalb eine besondere Kategorie nach Art. 9; Sicherheitsmaßnahmen richten sich g…

Kontodaten sind nicht allein deshalb eine besondere Kategorie nach Art. 9; Sicherheitsmaßnahmen richten sich gleichwohl nach dem Risiko.

A · Gesetzesinhalt · VERIFIED · DSGVO-01-04

Art. 9 Abs. 1; Art. 32 Abs. 1–2 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-010 · Für eine Verarbeitung braucht es eine tragfähige rechtliche Grundlage. Eine nützliche Idee allein reicht nicht…

Für eine Verarbeitung braucht es eine tragfähige rechtliche Grundlage. Eine nützliche Idee allein reicht nicht.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-01

Art. 5 Abs. 1 lit. a; Art. 6 Abs. 1 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-011 · Datenverarbeitung soll fair sein. Menschen dürfen über den Umgang mit ihren Daten nicht getäuscht werden.

Datenverarbeitung soll fair sein. Menschen dürfen über den Umgang mit ihren Daten nicht getäuscht werden.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-02

Art. 5 Abs. 1 lit. a DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-012 · Menschen sollen nachvollziehen können, wer ihre Daten wozu verwendet. Dafür gibt es verständliche Datenschutzi…

Menschen sollen nachvollziehen können, wer ihre Daten wozu verwendet. Dafür gibt es verständliche Datenschutzinformationen.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-03

Art. 5 Abs. 1 lit. a; Art. 12–14 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-013 · Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben. Eine damit unvereinbare spätere Nutzung …

Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben. Eine damit unvereinbare spätere Nutzung ist nicht erlaubt. Zweckänderungen brauchen eine Prüfung.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-04

Art. 5 Abs. 1 lit. b; Art. 6 Abs. 4 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-014 · Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind.

Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-05

Art. 5 Abs. 1 lit. c DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-015 · Daten müssen sachlich richtig und, soweit nötig, aktuell sein. Unrichtige Angaben sind angemessen und unverzüg…

Daten müssen sachlich richtig und, soweit nötig, aktuell sein. Unrichtige Angaben sind angemessen und unverzüglich zu berichtigen oder zu löschen.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-06

Art. 5 Abs. 1 lit. d DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-016 · Personenbezogene Daten bleiben nur so lange identifizierbar gespeichert, wie es für den Zweck erforderlich ist…

Personenbezogene Daten bleiben nur so lange identifizierbar gespeichert, wie es für den Zweck erforderlich ist. Aufbewahrungspflichten und geregelte Ausnahmen können längere Speicherung erfordern.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-07

Art. 5 Abs. 1 lit. e; Art. 17 Abs. 3 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-017 · Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Sc…

Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-08

Art. 5 Abs. 1 lit. f; Art. 32 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-018 · Der Verantwortliche muss die Einhaltung der Grundsätze nachweisen können. Im Unternehmen helfen dokumentierte …

Der Verantwortliche muss die Einhaltung der Grundsätze nachweisen können. Im Unternehmen helfen dokumentierte Prozesse und nachvollziehbare Entscheidungen.

A · Gesetzesinhalt · VERIFIED · DSGVO-02-09

Art. 5 Abs. 2 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-019 · Art. 6 Abs. 1 enthält sechs Erlaubnistatbestände; Einwilligung ist einer davon.

Art. 6 Abs. 1 enthält sechs Erlaubnistatbestände; Einwilligung ist einer davon.

A · Gesetzesinhalt · VERIFIED · DSGVO-03-01

Art. 6 Abs. 1 lit. a–f DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-020 · Eine Person stimmt freiwillig, informiert, für einen bestimmten Fall und eindeutig zu. Die Zustimmung muss nac…

Eine Person stimmt freiwillig, informiert, für einen bestimmten Fall und eindeutig zu. Die Zustimmung muss nachweisbar sein und kann für die Zukunft widerrufen werden; der Widerruf muss so einfach sein wie die Erteilung.

A · Gesetzesinhalt · VERIFIED · DSGVO-03-02

Art. 4 Nr. 11; Art. 6 Abs. 1 lit. a; Art. 7 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-021 · Erforderliche Daten dürfen für einen Vertrag mit der betroffenen Person oder für vorvertragliche Schritte auf …

Erforderliche Daten dürfen für einen Vertrag mit der betroffenen Person oder für vorvertragliche Schritte auf deren Anfrage verarbeitet werden. Nicht jede hilfreiche Zusatznutzung ist damit gedeckt.

A · Gesetzesinhalt · VERIFIED · DSGVO-03-03

Art. 6 Abs. 1 lit. b DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-022 · Eine konkrete Pflicht aus EU-Recht oder nationalem Recht kann die notwendige Verarbeitung tragen. Eine bloße i…

Eine konkrete Pflicht aus EU-Recht oder nationalem Recht kann die notwendige Verarbeitung tragen. Eine bloße interne Anweisung ist nicht selbst diese gesetzliche Verpflichtung.

A · Gesetzesinhalt · VERIFIED · DSGVO-03-04

Art. 6 Abs. 1 lit. c, Abs. 3 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-023 · Erforderliche Verarbeitung kann dem Schutz lebenswichtiger Interessen einer Person dienen. Das ist eine Grundl…

Erforderliche Verarbeitung kann dem Schutz lebenswichtiger Interessen einer Person dienen. Das ist eine Grundlage für entsprechende Notlagen, kein Ersatz für normale Geschäftsprozesse. Bei Gesundheitsdaten sind zusätzlich die besonderen Voraussetzungen des Artikels 9 relevant.

A · Gesetzesinhalt · VERIFIED · DSGVO-03-05

Art. 6 Abs. 1 lit. d; Art. 9 Abs. 2 lit. c DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-024 · Diese Grundlage betrifft erforderliche Verarbeitung für eine rechtlich verankerte öffentliche Aufgabe oder übe…

Diese Grundlage betrifft erforderliche Verarbeitung für eine rechtlich verankerte öffentliche Aufgabe oder übertragene öffentliche Gewalt. Dass ein privates Projekt gesellschaftlich nützlich ist, genügt nicht.

A · Gesetzesinhalt · VERIFIED · DSGVO-03-06

Art. 6 Abs. 1 lit. e, Abs. 3 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-025 · Erforderliche Verarbeitung kann auf ein berechtigtes Interesse gestützt werden, wenn entgegenstehende Interess…

Erforderliche Verarbeitung kann auf ein berechtigtes Interesse gestützt werden, wenn entgegenstehende Interessen oder Grundrechte der betroffenen Person nicht überwiegen. Die Abwägung ist zu prüfen und nachweisbar festzuhalten. Behörden können diese Grundlage nicht für die Erfüllung ihrer Aufgaben verwenden.

A · Gesetzesinhalt · VERIFIED · DSGVO-03-07

Art. 6 Abs. 1 lit. f; Art. 5 Abs. 2 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-026 · § 26 BDSG enthält Regeln für Beschäftigtendaten; Bewerbende sind nach Abs. 8 einbezogen, Freiwilligkeit ist na…

§ 26 BDSG enthält Regeln für Beschäftigtendaten; Bewerbende sind nach Abs. 8 einbezogen, Freiwilligkeit ist nach Abs. 2 besonders zu beurteilen.

A · Gesetzesinhalt · VERIFIED · DSGVO-03-08

§ 26 Abs. 1, 2, 8 BDSG

Gesetzeswortlaut verifiziert. Unionsrechtliche Tragfähigkeit und konkrete Anwendung, insbesondere bei Überwachung und Lernnachweisen, bleiben Gegenstand der fachlichen Prüfung.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-027 · Empfänger- und Anhangskontrolle sowie geeignete Verteiler und sichere Übertragungswege sind betriebliche Maßna…

Empfänger- und Anhangskontrolle sowie geeignete Verteiler und sichere Übertragungswege sind betriebliche Maßnahmen gegen unbefugte Offenlegung.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-04-01

Art. 5 Abs. 1 lit. c und f; Art. 32 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-028 · BCC begrenzt die Sichtbarkeit der Empfängerliste, ersetzt aber weder die Zulässigkeitsprüfung noch den Schutz …

BCC begrenzt die Sichtbarkeit der Empfängerliste, ersetzt aber weder die Zulässigkeitsprüfung noch den Schutz des Inhalts.

E · Didaktische Vereinfachung · VERIFIED · DSGVO-04-01

Art. 5 Abs. 1 lit. a und f; Art. 6; Art. 32 DSGVO

Funktional-technische Erläuterung, verbunden mit gesetzlichen Anforderungen; BCC ist keine pauschale DSGVO-Versandfreigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-029 · Bildschirmsperre, geschützte Papierablage und geregelter Besucherzugang sind mögliche organisatorische Sicherh…

Bildschirmsperre, geschützte Papierablage und geregelter Besucherzugang sind mögliche organisatorische Sicherheitsmaßnahmen.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-04-02

Art. 32 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-030 · Geschützte Ablage, sichere Druckausgabe und sichere Entsorgung setzen risikogerechten Datenschutz im Dokumente…

Geschützte Ablage, sichere Druckausgabe und sichere Entsorgung setzen risikogerechten Datenschutz im Dokumentenablauf um.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-04-03

Art. 5 Abs. 1 lit. e und f; Art. 32 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-031 · Individuelle Zugänge, freigegebene Passwortmanager und MFA sind geeignete Bausteine des Kontoschutzes; persönl…

Individuelle Zugänge, freigegebene Passwortmanager und MFA sind geeignete Bausteine des Kontoschutzes; persönliche Zugangsdaten werden nicht geteilt.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-04-04

BSI Basistipps: Benutzerkonten und Passwörter; Art. 32 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-032 · Verdächtige Nachrichten werden über einen unabhängig bekannten Kontaktweg geprüft und intern gemeldet; reine S…

Verdächtige Nachrichten werden über einen unabhängig bekannten Kontaktweg geprüft und intern gemeldet; reine Sprachqualität beweist keine Echtheit.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-04-04

BSI Basistipps: E-Mails und Anhänge; Art. 32 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-033 · Blickschutz, kontrollierte Geräte und freigegebene mobile Arbeitswege sind betriebliche Schutzmaßnahmen; Gerät…

Blickschutz, kontrollierte Geräte und freigegebene mobile Arbeitswege sind betriebliche Schutzmaßnahmen; Geräteverluste werden sofort intern gemeldet.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-04-05

Art. 32–33 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-034 · Zugriffsrechte werden bedarfsgerecht vergeben und Fehlfreigaben intern gemeldet; ein entfernter Link ersetzt k…

Zugriffsrechte werden bedarfsgerecht vergeben und Fehlfreigaben intern gemeldet; ein entfernter Link ersetzt keine Vorfallbewertung.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-04-06

Art. 5 Abs. 1 lit. c und f; Art. 32–33 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-035 · Die DSK empfiehlt klare interne Regeln, welche KI-Anwendungen für welche Zwecke unter welchen Voraussetzungen …

Die DSK empfiehlt klare interne Regeln, welche KI-Anwendungen für welche Zwecke unter welchen Voraussetzungen verwendet werden dürfen.

B · Aufsichtliche Auslegung · VERIFIED · DSGVO-04-07

DSK KI und Datenschutz, Abschnitte 2.2 und 2.7

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2026-12-29

CLAIM-036 · KI-Eingaben und personenbezogene Ergebnisse sind als jeweilige Verarbeitung zu prüfen; ein Produktname oder Fi…

KI-Eingaben und personenbezogene Ergebnisse sind als jeweilige Verarbeitung zu prüfen; ein Produktname oder Firmenkonto belegt keine pauschale Zulässigkeit.

A · Gesetzesinhalt · VERIFIED · DSGVO-04-07

Art. 5–6, 9 DSGVO; DSK Abschnitte 1.5, 3.1–3.3

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2026-12-29

CLAIM-037 · Bei Auftragsverarbeitung sind die Anforderungen des Art. 28, einschließlich bindender Regelung, zu beachten.

Bei Auftragsverarbeitung sind die Anforderungen des Art. 28, einschließlich bindender Regelung, zu beachten.

A · Gesetzesinhalt · VERIFIED · DSGVO-04-07

Art. 28 Abs. 1 und 3 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2026-12-29

CLAIM-038 · Bei einer Übermittlung in ein Drittland müssen zusätzlich die Bedingungen des Kapitels V erfüllt sein.

Bei einer Übermittlung in ein Drittland müssen zusätzlich die Bedingungen des Kapitels V erfüllt sein.

A · Gesetzesinhalt · VERIFIED · DSGVO-04-07

Art. 44 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2026-12-29

CLAIM-039 · Auch vertrauliche Informationen ohne Personenbezug nur im betrieblich freigegebenen KI-Verfahren verwenden.

Auch vertrauliche Informationen ohne Personenbezug nur im betrieblich freigegebenen KI-Verfahren verwenden.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-04-07

Betriebliche Vertraulichkeits- und KI-Regelung; DSK Abschnitt 2.2 als Orientierung

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2026-12-29

CLAIM-040 · Betroffenenrechte sollen erleichtert werden; die genannten alltagssprachlichen Anliegen können Anträge auf ent…

Betroffenenrechte sollen erleichtert werden; die genannten alltagssprachlichen Anliegen können Anträge auf entsprechende Rechte sein.

E · Didaktische Vereinfachung · VERIFIED · DSGVO-05-01

Art. 12 Abs. 2; Art. 15–18 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-041 · Beschäftigte leiten Betroffenenanfragen unverzüglich nach internem Prozess weiter und beurteilen sie ohne ents…

Beschäftigte leiten Betroffenenanfragen unverzüglich nach internem Prozess weiter und beurteilen sie ohne entsprechende Zuständigkeit nicht selbst abschließend.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-05-01

Art. 12 Abs. 2–4; Art. 24 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-042 · Art. 13 verlangt Informationen grundsätzlich bei direkter Erhebung; Art. 14 Abs. 3 regelt bei anderer Quelle s…

Art. 13 verlangt Informationen grundsätzlich bei direkter Erhebung; Art. 14 Abs. 3 regelt bei anderer Quelle spätestens einen Monat bzw. frühere Kommunikation/Offenlegung; Ausnahmen sind zu prüfen.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-02

Art. 13 Abs. 1–4; Art. 14 Abs. 1–5 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-043 · Die Bereitstellung von Datenschutzinformationen ersetzt keine erforderliche Einwilligung.

Die Bereitstellung von Datenschutzinformationen ersetzt keine erforderliche Einwilligung.

E · Didaktische Vereinfachung · VERIFIED · DSGVO-05-02

Art. 7; Art. 13–14 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-044 · Auskunft umfasst Bestätigung, Daten, weitere Informationen und eine Datenkopie; Rechte und Freiheiten anderer …

Auskunft umfasst Bestätigung, Daten, weitere Informationen und eine Datenkopie; Rechte und Freiheiten anderer sind zu beachten.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-03

Art. 15 Abs. 1–4 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-045 · Unrichtige personenbezogene Daten sind auf Verlangen unverzüglich zu berichtigen; unvollständige können zweckb…

Unrichtige personenbezogene Daten sind auf Verlangen unverzüglich zu berichtigen; unvollständige können zweckbezogen zu ergänzen sein.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-03

Art. 16 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-046 · Löschung hat Voraussetzungen und Ausnahmen, etwa erforderliche Verarbeitung zur Erfüllung gesetzlicher Pflicht…

Löschung hat Voraussetzungen und Ausnahmen, etwa erforderliche Verarbeitung zur Erfüllung gesetzlicher Pflichten oder für Rechtsansprüche.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-03

Art. 17 Abs. 1 und 3 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-047 · Einschränkung begrenzt unter Art. 18 die weitere Verwendung; Speicherung und gesetzlich vorgesehene Verwendung…

Einschränkung begrenzt unter Art. 18 die weitere Verwendung; Speicherung und gesetzlich vorgesehene Verwendungen bleiben möglich.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-03

Art. 18 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-048 · Berichtigung, Löschung oder Einschränkung ist grundsätzlich Empfängern mitzuteilen, soweit dies nicht unmöglic…

Berichtigung, Löschung oder Einschränkung ist grundsätzlich Empfängern mitzuteilen, soweit dies nicht unmöglich oder unverhältnismäßig aufwendig ist.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-03

Art. 19 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-049 · Datenübertragbarkeit betrifft bereitgestellte Daten bei automatisierter Verarbeitung auf Einwilligungs- oder V…

Datenübertragbarkeit betrifft bereitgestellte Daten bei automatisierter Verarbeitung auf Einwilligungs- oder Vertragsgrundlage; Art. 20 enthält weitere Grenzen.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-04

Art. 20 Abs. 1–4 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-050 · Art. 21 unterscheidet situationsbezogenen Widerspruch gegen Art. 6 Abs. 1 lit. e/f und jederzeitigen Widerspru…

Art. 21 unterscheidet situationsbezogenen Widerspruch gegen Art. 6 Abs. 1 lit. e/f und jederzeitigen Widerspruch gegen Direktwerbung; nach Werbewiderspruch endet diese Nutzung.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-05

Art. 21 Abs. 1–3 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-051 · Art. 22 betrifft ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung…

Art. 22 betrifft ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, mit Ausnahmen und Schutzmaßnahmen.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-06

Art. 22 Abs. 1–4 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-052 · Eine nur formelle menschliche Beteiligung genügt nach der DSK nicht als echte Entscheidungsmöglichkeit bei KI-…

Eine nur formelle menschliche Beteiligung genügt nach der DSK nicht als echte Entscheidungsmöglichkeit bei KI-Vorschlägen.

B · Aufsichtliche Auslegung · VERIFIED · DSGVO-05-06

DSK KI und Datenschutz, Abschnitt 1.6

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-053 · Information über Maßnahmen auf Anträge nach Art. 15–22 erfolgt unverzüglich, spätestens binnen eines Monats ab…

Information über Maßnahmen auf Anträge nach Art. 15–22 erfolgt unverzüglich, spätestens binnen eines Monats ab Eingang; Verlängerung um zwei weitere Monate nur bei erforderlicher Berücksichtigung von Komplexität und Anzahl, mit Gründen im ersten Monat.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-07

Art. 12 Abs. 3 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-054 · Bei Nichttätigwerden sind unverzüglich, spätestens binnen eines Monats, Gründe und Beschwerde-/Rechtsbehelfsmö…

Bei Nichttätigwerden sind unverzüglich, spätestens binnen eines Monats, Gründe und Beschwerde-/Rechtsbehelfsmöglichkeiten mitzuteilen.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-07

Art. 12 Abs. 4 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-055 · Nur bei begründeten Identitätszweifeln können zusätzliche erforderliche Bestätigungsinformationen verlangt wer…

Nur bei begründeten Identitätszweifeln können zusätzliche erforderliche Bestätigungsinformationen verlangt werden.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-07

Art. 12 Abs. 6 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-056 · Informationen und Maßnahmen nach Art. 12 Abs. 5 sind grundsätzlich unentgeltlich; gesetzliche Ausnahmen beurte…

Informationen und Maßnahmen nach Art. 12 Abs. 5 sind grundsätzlich unentgeltlich; gesetzliche Ausnahmen beurteilt die zuständige Stelle.

A · Gesetzesinhalt · VERIFIED · DSGVO-05-07

Art. 12 Abs. 5 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-057 · Eine Datenschutzverletzung umfasst sicherheitsbedingte Vernichtung, Verlust, Veränderung, unbefugte Offenlegun…

Eine Datenschutzverletzung umfasst sicherheitsbedingte Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder Zugang zu personenbezogenen Daten.

A · Gesetzesinhalt · VERIFIED · DSGVO-06-01

Art. 4 Nr. 12 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-058 · Verdächtige Sicherheitsereignisse sollten unmittelbar in den internen Prüf- und Meldeprozess gelangen; nicht j…

Verdächtige Sicherheitsereignisse sollten unmittelbar in den internen Prüf- und Meldeprozess gelangen; nicht jeder Verdacht ist schon eine bestätigte Datenschutzverletzung.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-06-01

EDPB 9/2022, Rn. 31–41; Art. 32–33 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-059 · Beschäftigte sollen Vorfälle unverzüglich intern melden, bekannte Fakten sichern und nur befugt begrenzen; vol…

Beschäftigte sollen Vorfälle unverzüglich intern melden, bekannte Fakten sichern und nur befugt begrenzen; vollständige Aufklärung ist keine Voraussetzung für die Erstmeldung.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-06-02

Art. 32–33 DSGVO; EDPB 9/2022 Rn. 37–41

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-060 · Der Verantwortliche meldet unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden; Ausnahme: voraussi…

Der Verantwortliche meldet unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden; Ausnahme: voraussichtlich kein Risiko für Rechte und Freiheiten. Spätere Meldung ist zu begründen.

A · Gesetzesinhalt · VERIFIED · DSGVO-06-03

Art. 33 Abs. 1 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-061 · Fehlende Angaben können ohne unangemessene weitere Verzögerung schrittweise übermittelt werden.

Fehlende Angaben können ohne unangemessene weitere Verzögerung schrittweise übermittelt werden.

A · Gesetzesinhalt · VERIFIED · DSGVO-06-03

Art. 33 Abs. 4 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-062 · Der Auftragsverarbeiter meldet dem Verantwortlichen eine bekannt gewordene Datenschutzverletzung unverzüglich.

Der Auftragsverarbeiter meldet dem Verantwortlichen eine bekannt gewordene Datenschutzverletzung unverzüglich.

A · Gesetzesinhalt · VERIFIED · DSGVO-06-03

Art. 33 Abs. 2 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-063 · Nach dem EDPB liegt Bekanntwerden bei hinreichender Gewissheit vor, dass ein Sicherheitsereignis personenbezog…

Nach dem EDPB liegt Bekanntwerden bei hinreichender Gewissheit vor, dass ein Sicherheitsereignis personenbezogene Daten beeinträchtigt hat; erste Untersuchungen dürfen nicht verzögert werden.

B · Aufsichtliche Auslegung · VERIFIED · DSGVO-06-03

EDPB 9/2022 Rn. 31–41

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-064 · Bei voraussichtlich hohem Risiko benachrichtigt der Verantwortliche Betroffene unverzüglich; Art. 34 Abs. 3 en…

Bei voraussichtlich hohem Risiko benachrichtigt der Verantwortliche Betroffene unverzüglich; Art. 34 Abs. 3 enthält gesondert zu prüfende Ausnahmen.

A · Gesetzesinhalt · VERIFIED · DSGVO-06-04

Art. 34 Abs. 1–3 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-065 · Der Verantwortliche dokumentiert Datenschutzverletzungen einschließlich Fakten, Auswirkungen und Abhilfemaßnah…

Der Verantwortliche dokumentiert Datenschutzverletzungen einschließlich Fakten, Auswirkungen und Abhilfemaßnahmen.

A · Gesetzesinhalt · VERIFIED · DSGVO-06-04

Art. 33 Abs. 5 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-066 · Der Verantwortliche ist für geeignete Datenschutzmaßnahmen zuständig; DSB unterrichten, beraten und überwachen…

Der Verantwortliche ist für geeignete Datenschutzmaßnahmen zuständig; DSB unterrichten, beraten und überwachen nach Art. 39.

A · Gesetzesinhalt · VERIFIED · DSGVO-06-04

Art. 24 Abs. 1; Art. 38–39 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-067 · Die EDPB-Beispiele zeigen unterschiedliche Meldefolgen je nach Daten, Schutz und Umständen; Verschlüsselung al…

Die EDPB-Beispiele zeigen unterschiedliche Meldefolgen je nach Daten, Schutz und Umständen; Verschlüsselung allein ersetzt keine Einzelfallbewertung.

B · Aufsichtliche Auslegung · VERIFIED · DSGVO-06-04

EDPB 01/2021, Abschnitte 5.1–5.3, 6.1–6.3

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-068 · Technische Sicherheit ersetzt keine Rechtsgrundlage oder Zweckprüfung; zulässige Verarbeitung muss zugleich an…

Technische Sicherheit ersetzt keine Rechtsgrundlage oder Zweckprüfung; zulässige Verarbeitung muss zugleich angemessen geschützt sein.

E · Didaktische Vereinfachung · VERIFIED · DSGVO-07-01

Art. 5–6; Art. 32 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-069 · Art. 32 verlangt risikogerechte technische und organisatorische Maßnahmen, gegebenenfalls etwa Verschlüsselung…

Art. 32 verlangt risikogerechte technische und organisatorische Maßnahmen, gegebenenfalls etwa Verschlüsselung, dauerhafte Vertraulichkeit/Integrität/Verfügbarkeit und Wiederherstellung sowie regelmäßige Wirksamkeitsprüfung.

A · Gesetzesinhalt · VERIFIED · DSGVO-07-02

Art. 32 Abs. 1–2 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-070 · Zeitnahe Sicherheitsupdates und passende Kontoberechtigungen sind empfohlene Sicherheitsmaßnahmen.

Zeitnahe Sicherheitsupdates und passende Kontoberechtigungen sind empfohlene Sicherheitsmaßnahmen.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-07-02

BSI Basistipps: Software aktuell halten und Benutzerkonten

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-071 · Freigegebene Arbeitswege und die IT-Meldung bei Hindernissen vermeiden unkontrollierte Kopien und nicht bewert…

Freigegebene Arbeitswege und die IT-Meldung bei Hindernissen vermeiden unkontrollierte Kopien und nicht bewertete Datenträger.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-07-03

Art. 29; Art. 32 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-072 · Vor Rollout sind erreichbare Datenschutz-, IT- und Ersatzkontakte sowie ein freigegebener Meldeprozess einzutr…

Vor Rollout sind erreichbare Datenschutz-, IT- und Ersatzkontakte sowie ein freigegebener Meldeprozess einzutragen.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-08-02

Betriebliche Ausgestaltung zu Art. 24, 32–33 DSGVO

Eigene betriebliche Handlungsempfehlung; keine wörtliche Gesetzespflicht und noch keine bestätigte Kundenrichtlinie.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-073 · Die vorgeschlagene Bestehensgrenze von 12/15 Punkten (80 %) ist eine organisatorische Festlegung von Zero One …

Die vorgeschlagene Bestehensgrenze von 12/15 Punkten (80 %) ist eine organisatorische Festlegung von Zero One IT, keine gesetzlich vorgeschriebene DSGVO-Grenze.

D · Organisatorische gute Praxis · VERIFIED · DSGVO-08-02

Eigene Prüfungsregel; Art. 24, 32 und 39 DSGVO enthalten keine solche Punkteschwelle.

Vorschlag des Content-Pakets, vor Rollout organisatorisch freizugeben. Keine Aussage zu zusätzlichen branchenspezifischen Anforderungen.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-074 · Der Abschlussnachweis dokumentiert die konkrete Schulung; er ist keine Zertifizierung nach Art. 42 DSGVO und k…

Der Abschlussnachweis dokumentiert die konkrete Schulung; er ist keine Zertifizierung nach Art. 42 DSGVO und keine behördliche Berufsqualifikation.

E · Didaktische Vereinfachung · VERIFIED · DSGVO-08-02

Art. 42 Abs. 1 und 5 DSGVO; eigenes Nachweiskonzept

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-075 · Auch personenbezogene Lernnachweise brauchen einen festgelegten Zweck, eine passende Rechtsgrundlage, Datenmin…

Auch personenbezogene Lernnachweise brauchen einen festgelegten Zweck, eine passende Rechtsgrundlage, Datenminimierung, begrenzte Speicherung und Schutz.

A · Gesetzesinhalt · VERIFIED · DSGVO-08-02

Art. 5 Abs. 1 lit. b, c, e, f; Art. 6; Art. 32 DSGVO

Mit bezeichnetem Quellentext abgeglichen; keine unabhängige juristische Freigabe.

Verifiziert: 2026-09-29 · Review: 2027-03-29

CLAIM-076 · Welche Rechtsgrundlage, Speicherfrist und Mitbestimmung für den konkreten betrieblichen Lernnachweis gelten, i…

Welche Rechtsgrundlage, Speicherfrist und Mitbestimmung für den konkreten betrieblichen Lernnachweis gelten, ist vor dem Rollout festzulegen.

D · Organisatorische gute Praxis · REVIEW_REQUIRED · DSGVO-08-02

Art. 5–6 DSGVO; § 26 BDSG, insbesondere Abs. 6

Kein Kunde, Beschäftigungskontext oder abgestimmtes Nachweiskonzept bekannt. Zuständige Stelle prüft Erforderlichkeit, Unionsrecht und aktuelle Rechtsprechung, gegebenenfalls Kollektivvereinbarung und Beteiligung. Keine pauschale Beschäftigteneinwilligung vorgeben.

Verifiziert: offen · Review: 2027-03-29