# Prüfprotokoll und Freigabepunkte

**Inhaltsstand 2026-09-29 · Dokumentation der Quellenprüfung und offenen Freigabepunkte**

Die Quellenprüfung ist dokumentiert. Die nachfolgend genannten fachlichen und kundenspezifischen Freigaben sind weiterhin offen; eine abschließende Freigabe wird damit nicht behauptet.

## Prüfumfang

Die bezeichneten offiziellen Originalseiten bzw. PDF-Abschnitte wurden geöffnet und gelesen; Suchmaschinen-Snippets wurden nicht als Beleg übernommen. Kernaussagen wurden am deutschen EUR-Lex-Text und an § 26 BDSG abgeglichen. EDPB-Finalfassungen wurden von Konsultationsfassungen unterschieden. Die DSK-Dokumentliste wurde auf neuere KI-Hilfen geprüft.

Die Quellenregister dokumentieren Publikationsdatum, Dokumentfassung und Abruf getrennt. Ein alter Publikationstag bedeutet nicht automatisch überholt; ein aktueller Download bedeutet nicht automatisch aktuellen Gesetzesabdruck. Der BDSG-Abdruck in der BfDI-Broschüre ist ein konkret erkannter solcher Fall.

## Rechtliche Differenzierungen

- Keine generelle Einwilligungspflicht; sechs Art.-6-Grundlagen mit Grenzen.
- Art. 9 zusätzlich beachten; nicht jede vertrauliche Information ist eine besondere Kategorie.
- Ein Monat für Art.-12-Antwortinformationen, begrenzte Verlängerung und ursprünglicher Eingang; Informationspflichten nach Art. 13/14 separat.
- Sofortige interne Vorfallmeldung als Arbeitsregel, risikobezogene externe Meldung und 72 Stunden ab Bekanntwerden beim Verantwortlichen.
- Benachrichtigung Betroffener bei voraussichtlich hohem Risiko, gesonderte Ausnahmen und Dokumentation aller Datenschutzverletzungen.
- BCC, Verschlüsselung und KI-Firmenkonto nicht als pauschale Zulässigkeitsgarantie.
- Datenschutzbeauftragte beraten und überwachen; die Verantwortung wird nicht pauschal auf sie verlagert.
- Keine feste DSGVO-Prüfquote, allgemeine jährliche Schulungsfrist oder pauschale Aufbewahrungsfrist erfunden.

## Grenzen und unterschiedliche Auffassungen

Das LfDI-KI-Papier 2.0 kennzeichnet sich selbst als Diskussionspapier und beschreibt unterschiedliche Positionen zum Personenbezug von KI-Modellen. Das Paket entscheidet diesen Fachstreit nicht. Es beschränkt die Mitarbeiteraussage auf die Prüfung der konkreten Verarbeitung von Eingaben und Ergebnissen. Der Einsatz eines bestimmten Produkts ist damit nicht freigegeben.

§ 26 BDSG wurde als aktueller Gesetzeswortlaut gelesen. Seine konkrete unionsrechtskonforme Anwendung und aktuelle einschlägige Rechtsprechung werden hier nicht abschließend beurteilt. Insbesondere das spätere Lernnachweissystem erhält dafür einen eigenen offenen Prüfpunkt. Es wird nicht als bereits rechtlich geprüftes Beschäftigten-Monitoring ausgegeben.

## Offene Punkte

### RR-01 · Kontakt- und Meldewege · REVIEW_REQUIRED

Kundenspezifische erreichbare Meldewege, Ersatzkontakt und Zuständigkeiten fehlen.

**Zuständig:** Betreibendes Unternehmen / IT / Datenschutzstelle

**Erforderlich:** company-config.json vollständig befüllen und Erreichbarkeit einschließlich Vertretung praktisch prüfen.

### RR-02 · Lernnachweise und Beschäftigtendaten · REVIEW_REQUIRED

Rechtsgrundlage, Erforderlichkeit, Zugriff, Aufbewahrung und Beteiligung sind organisationsabhängig.

**Zuständig:** Verantwortlicher, HR, Datenschutzstelle, ggf. Beschäftigtenvertretung

**Erforderlich:** Audit-Modell prüfen; aktuelle Rechtsprechung zu Beschäftigtendatenschutz und die BDSG-Fassung berücksichtigen. Konkretes Löschkonzept verbindlich festlegen.

### RR-03 · Fachliche Endfreigabe · REVIEW_REQUIRED

Quellenabgleich erfolgte KI-gestützt, keine unabhängige juristische Abnahme.

**Zuständig:** Von Zero One IT beauftragte fachkundige Prüfstelle

**Erforderlich:** Aussagen und Szenarien mit den Quellen prüfen; Freigabe mit Person, Datum und exakt dieser Fassung dokumentieren.

### RR-04 · KI-Nutzung im konkreten Betrieb · REVIEW_REQUIRED

Kein benanntes KI-System, Vertrag, Konto oder Datenfluss wurde freigegeben.

**Zuständig:** Verantwortlicher / IT / Datenschutzstelle

**Erforderlich:** Betriebliche Positivliste und erlaubte Anwendungsfälle ergänzen; Anbieterbedingungen, Rollen und Übermittlungen gesondert prüfen.

### RR-05 · Branchenergänzungen · REVIEW_REQUIRED

Praxen, Kanzleien und weitere Zielgruppen können besondere Pflichten und Abläufe haben.

**Zuständig:** Fachverantwortliche des Kunden

**Erforderlich:** Passende Beispiele und Zusatzmodule zu spezialgesetzlichen Pflichten, Berufsgeheimnissen und konkreten Datenarten ergänzen; Grundlagenschulung nicht als Vollabdeckung verkaufen.

### RR-06 · Prüfungs- und Wiederholungsregeln · REVIEW_REQUIRED

80 %, Wiederholungsmöglichkeiten und Nachschulungsintervall sind Vorschläge bzw. noch offen.

**Zuständig:** Zero One IT und Kunde

**Erforderlich:** Punkteschwelle, Versuchsregeln und ggf. Wiederholungen festlegen; keine gesetzliche Jahrespflicht oder gesetzliche Punkteschwelle daraus machen.

### RR-07 · Dauer und Verständlichkeit · REVIEW_REQUIRED

43 Minuten sind berechnet, aber nicht mit realen Beschäftigten gemessen.

**Zuständig:** Instructional Design / Pilotgruppe

**Erforderlich:** Mit Beschäftigten ohne Fachwissen pilotieren; Kernpfad und zusätzliche Fälle zeitlich getrennt prüfen.

### RR-08 · Abgebrochene Eingabe · REVIEW_REQUIRED

Abschnitt 17 der Vorlage endet nach „Nicht“.

**Zuständig:** Zero One IT / Auftraggeber

**Erforderlich:** Bei späterer Ergänzung UX-Anforderungen abgleichen; vorhandenes Content-Paket ist auf den tatsächlich vorliegenden Text begrenzt.

### RR-09 · BDSG-Fassungsnachweis · REVIEW_REQUIRED

S11 kennzeichnet die Änderung vom 03.07.2026 als noch nicht abschließend dokumentarisch bearbeitet.

**Zuständig:** Fachkundige rechtliche Prüfstelle

**Erforderlich:** Vor produktiver Verwendung die für den Einsatz relevanten Normen und Änderungsgesetze abgleichen. Der alte BDSG-Abdruck in S08 wird nicht als aktueller Normbeleg verwendet.

## Versions- und Reviewverfahren

1. Quellenregister und Claim Register pro veröffentlichtem Stand einfrieren.
2. Geänderte Quelle über source_id zu claims, learning_unit_id, Fällen und Testfragen zurückverfolgen.
3. Betroffene Aussagen auf REVIEW_REQUIRED setzen; bei wesentlichen Fehlern betroffenen Kursstand aus dem Angebot nehmen.
4. Änderung fachlich prüfen; neue Inhalts-/Fragenversion vergeben und notwendige Nachschulung organisatorisch entscheiden.
5. Vorhandene Nachweise behalten ihre tatsächlich absolvierte Version; keine rückwirkende Ersetzung durch latest.
6. Fachliche Freigabe mit Person, Datum und Artefakthash dokumentieren. Der heutige Reviewtermin ist ein Vorschlag, keine gesetzliche Frist.

## UX-Vorschläge

- Kurze Lerneinheiten mit je einer Kernhandlung. Fachbegriffe zuerst erklären.
- Gesetzliche Aussage und betriebliche Umsetzung visuell beschriften, nicht nur farblich unterscheiden.
- Ein Beispiel, typische Fehlentscheidung, nächster Schritt und Merksatz pro Einheit.
- Mini-Fragen ohne Sanktion, direktes begründetes Feedback; Abschlussfragen ohne Fangfragen.
- Quellen in aufklappbarer Fachansicht, im Autorenexport jederzeit direkt zugänglich.
- Vorfall- und Anfragewege als beschriftete Abläufe darstellen; Beschäftigte und Verantwortliche auseinanderhalten.
- Keine verpflichtende Audioausgabe, keine automatisch laufenden Animationen, keine künstlichen Wartezeiten.
- Tastaturbedienung, sichtbarer Fokus, ausreichend Kontrast, skalierbarer Text und lineare Lesereihenfolge.
- Fortschritt optional auf Modulebene; keine unnötige Verhaltensüberwachung.
- Pflichtkern und optionale Vertiefung ausdrücklich kennzeichnen; alle Zusatzfälle verlängern den Kurs.
- Bei einem künftigen LMS: Antworten/Ergebnisse nicht an Analytics schicken; Speicherung nur nach geprüftem Nachweiskonzept.
- Öffentliche Angebotsseite und späterer Schulungsbereich bleiben unterschiedliche Inhalte. Dieser Export ist eine Redaktionsvorschau.

## Tatsächlich durchgeführte technische Prüfung

Siehe `validation.json`. Die Prüfung kontrolliert IDs, Referenzen, erforderliche Metadaten, Umfang, Zeiten, Antwortschlüssel und Bestandteile. Sie ersetzt keine juristische Abnahme und keinen Pilot mit Beschäftigten. Browserprüfung der Redaktionsvorschau wird in `browser-review.json` gesondert dokumentiert, sofern durchgeführt.

## Quellenkopien

Unter `research/` liegen heruntergeladene offizielle Quellen und Extraktionen für den internen Abgleich. Fehlversuche und erfolgreiche Folgeabrufe stehen in `retrieval-log.json`. EUR-Lex wurde wegen der HTTP-Zugriffsprüfung im Browser gelesen; ein vollständiger lokaler EUR-Lex-Abzug wurde nicht erstellt. LfDI/BIDIB wurden über die Rechercheansicht gelesen, der direkte lokale Download scheiterte an der lokalen Zertifikatskette; TLS-Prüfung wurde nicht deaktiviert. Der Quellensnapshot friert deshalb Register, Fassung und Abrufnachweise ein, nicht sämtliche verlinkten Webseiten.
