{
  "metadata": {
    "training_id": "ZOIT-DSGVO-GRUNDLAGEN",
    "training_title": "Datenschutz – Grundlagen für Beschäftigte",
    "training_version": "1.0",
    "content_version": "1.0",
    "question_set_version": "1.0",
    "source_snapshot_version": "2026-09-29.1",
    "language": "de-DE",
    "status": "Entwurf / fachliche Prüfung erforderlich",
    "publication_status": "PUBLISHED_DRAFT",
    "research_date": "2026-09-29",
    "last_content_check": "2026-09-29",
    "next_review_date": "2027-03-29",
    "next_ai_review_date": "2026-12-29",
    "legal_review_status": "PENDING",
    "legal_review_at": null,
    "approved_by": null,
    "verification_method": "KI-gestützter Quellenabgleich und redaktionelle Konsistenzprüfung; keine unabhängige juristische Abnahme.",
    "intended_audience": "Beschäftigte ohne juristische Vorkenntnisse in Unternehmen; branchenübergreifende Grundlage.",
    "scope": "Allgemeine Handlungssicherheit. Keine Freigabe konkreter Personal-, Marketing-, Patienten-, Mandats- oder KI-Verarbeitungen. Branchenspezifische Zusatzmodule und interne Prozesse ergänzen den Kern.",
    "tone": "Professionelles Sie; kurze aktive Sätze, definierte Begriffe, konkrete nächste Schritte.",
    "duration": {
      "target_minutes": [
        35,
        45
      ],
      "core_content_minutes": 32,
      "required_scenarios_minutes": 4,
      "exam_minutes": 7,
      "total_core_estimate_minutes": 43,
      "optional_scenarios_minutes": 10,
      "estimation_note": "Redaktionelle Planung einschließlich Mini-Fragen. Alle 14 Fälle plus Kern und Test ergeben etwa 53 Minuten. Noch kein Pilot mit Beschäftigten; kein erzwungenes Zeitlimit."
    },
    "input_note": "Die bereitgestellte Datei umfasst 850 Zeilen und endet in Abschnitt 17 nach dem Wort „Nicht“. Fehlende Fortsetzung wurde nicht erfunden; zusätzliche UX-Entscheidungen sind ausdrücklich eigene Vorschläge.",
    "public_preview_url": "https://zero-one-it.de/academy/datenschutz/",
    "publication_note": "Öffentlich zugängliche Inhaltsvorschau. Fachlicher Entwurf; kein produktives Lern- oder Nachweissystem."
  },
  "claim_type_legend": {
    "A_GESETZ": "A · Gesetzesinhalt",
    "B_AUFSICHT": "B · Aufsichtliche Auslegung",
    "C_RECHTSPRECHUNG": "C · Rechtsprechung",
    "D_GUTE_PRAXIS": "D · Organisatorische gute Praxis",
    "E_DIDAKTIK": "E · Didaktische Vereinfachung"
  },
  "modules": [
    {
      "module_id": "M01",
      "title": "Warum Datenschutz?",
      "learning_objective": "Personenbezug, Verarbeitung und besonders schutzbedürftige Daten erkennen.",
      "learning_unit_ids": [
        "DSGVO-01-01",
        "DSGVO-01-02",
        "DSGVO-01-03",
        "DSGVO-01-04"
      ],
      "estimated_minutes": 3.0,
      "required_scenario_ids": []
    },
    {
      "module_id": "M02",
      "title": "Die Grundprinzipien der DSGVO",
      "learning_objective": "Die Regeln des Artikels 5 auf alltägliche Arbeitsschritte anwenden.",
      "learning_unit_ids": [
        "DSGVO-02-01",
        "DSGVO-02-02",
        "DSGVO-02-03",
        "DSGVO-02-04",
        "DSGVO-02-05",
        "DSGVO-02-06",
        "DSGVO-02-07",
        "DSGVO-02-08",
        "DSGVO-02-09"
      ],
      "estimated_minutes": 5.0,
      "required_scenario_ids": []
    },
    {
      "module_id": "M03",
      "title": "Wann dürfen wir Daten verarbeiten?",
      "learning_objective": "Die sechs Rechtsgrundlagen unterscheiden und Freigabeentscheidungen zuordnen.",
      "learning_unit_ids": [
        "DSGVO-03-01",
        "DSGVO-03-02",
        "DSGVO-03-03",
        "DSGVO-03-04",
        "DSGVO-03-05",
        "DSGVO-03-06",
        "DSGVO-03-07",
        "DSGVO-03-08"
      ],
      "estimated_minutes": 4.0,
      "required_scenario_ids": []
    },
    {
      "module_id": "M04",
      "title": "Datenschutz im Arbeitsalltag",
      "learning_objective": "Typische Offenlegungen vermeiden und sichere Arbeitswege wählen.",
      "learning_unit_ids": [
        "DSGVO-04-01",
        "DSGVO-04-02",
        "DSGVO-04-03",
        "DSGVO-04-04",
        "DSGVO-04-05",
        "DSGVO-04-06",
        "DSGVO-04-07"
      ],
      "estimated_minutes": 7,
      "required_scenario_ids": [
        "FALL-05",
        "FALL-06"
      ]
    },
    {
      "module_id": "M05",
      "title": "Betroffenenrechte erkennen",
      "learning_objective": "Anfragen erkennen, unverzüglich richtig weiterleiten und keine voreiligen Zusagen machen.",
      "learning_unit_ids": [
        "DSGVO-05-01",
        "DSGVO-05-02",
        "DSGVO-05-03",
        "DSGVO-05-04",
        "DSGVO-05-05",
        "DSGVO-05-06",
        "DSGVO-05-07"
      ],
      "estimated_minutes": 5.0,
      "required_scenario_ids": [
        "FALL-04"
      ]
    },
    {
      "module_id": "M06",
      "title": "Datenschutzverletzungen",
      "learning_objective": "Verdachtsfälle sofort intern melden und die externe Risikobewertung richtig zuordnen.",
      "learning_unit_ids": [
        "DSGVO-06-01",
        "DSGVO-06-02",
        "DSGVO-06-03",
        "DSGVO-06-04"
      ],
      "estimated_minutes": 4,
      "required_scenario_ids": [
        "FALL-02"
      ]
    },
    {
      "module_id": "M07",
      "title": "Datenschutz und Informationssicherheit",
      "learning_objective": "Technischen Schutz und zulässige Datennutzung zusammendenken.",
      "learning_unit_ids": [
        "DSGVO-07-01",
        "DSGVO-07-02",
        "DSGVO-07-03"
      ],
      "estimated_minutes": 2.0,
      "required_scenario_ids": []
    },
    {
      "module_id": "M08",
      "title": "Abschluss und Handlungssicherheit",
      "learning_objective": "Zehn Regeln anwenden und die eigene Anlaufstelle kennen.",
      "learning_unit_ids": [
        "DSGVO-08-01",
        "DSGVO-08-02"
      ],
      "estimated_minutes": 2.0,
      "required_scenario_ids": []
    }
  ],
  "learning_units": [
    {
      "learning_unit_id": "DSGVO-01-01",
      "module_id": "M01",
      "title": "Es geht um Menschen",
      "content_type": "INTRO",
      "estimated_minutes": 0.6,
      "difficulty": "Grundlagen",
      "learning_objective": "Erkennen Sie hinter jeder personenbezogenen Information die betroffene Person.",
      "learning_objective_id": "LZ-01-01",
      "required": true,
      "body": "Eine falsch versandte Rechnung verrät etwas über einen Kunden. Eine offenliegende Krankmeldung betrifft eine Kollegin. Datenschutz soll die Rechte und Freiheiten dieser Menschen schützen. Die Datenschutz-Grundverordnung, kurz DSGVO, setzt dafür Regeln. Sie betrifft auch Unternehmen, die mit Kundschaft, Beschäftigten oder Bewerbenden arbeiten.",
      "example": "Sie bearbeiten eine Reklamation. Die Angaben sollen die Lösung des Falls ermöglichen, ohne unnötig im ganzen Unternehmen zu landen.",
      "typical_mistake": "Datenschutz nur als IT-Aufgabe ansehen.",
      "correct_action": "Erkennen Sie hinter jeder personenbezogenen Information die betroffene Person.",
      "takeaway": "Ein Datensatz betrifft einen Menschen.",
      "visual_hint": "Zwei Ansichten: Rechnung und betroffene Person; keine echten Daten verwenden.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-001"
      ],
      "source_ids": [
        "S01",
        "S09"
      ],
      "claim": "Die DSGVO schützt Grundrechte und Grundfreiheiten natürlicher Personen, insbesondere deren personenbezogene Daten.",
      "primary_source": [
        "Art. 1 Abs. 1–2 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_1"
      ],
      "secondary_source": [
        "S09"
      ],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-01-02",
      "module_id": "M01",
      "title": "Wann sind Daten personenbezogen?",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.8,
      "difficulty": "Grundlagen",
      "learning_objective": "Prüfen Sie, ob eine Person direkt oder mit zusätzlichen Informationen erkennbar ist.",
      "learning_objective_id": "LZ-01-02",
      "required": true,
      "body": "Personenbezogene Daten sind Informationen über einen erkennbaren oder identifizierbaren Menschen. Dazu gehören Name und persönliche E-Mail-Adresse, aber auch eine Kundennummer, wenn sie einer Person zugeordnet werden kann. Mehrere Angaben können zusammen eine Person erkennbar machen. Nur den Namen zu entfernen, macht Daten deshalb nicht automatisch anonym. Auch geschäftliche Kontaktdaten können Menschen betreffen.",
      "example": "„Die einzige Vertriebsleiterin unserer Niederlassung in Ulm“ kann eine Person erkennen lassen, obwohl ihr Name fehlt.",
      "typical_mistake": "Eine Liste mit Personalnummern für anonym halten.",
      "correct_action": "Prüfen Sie, ob eine Person direkt oder mit zusätzlichen Informationen erkennbar ist.",
      "takeaway": "Ohne Namen heißt nicht ohne Personenbezug.",
      "visual_hint": "Drei Informationsstücke führen zu einer Person; Nummer und Zuordnungsschlüssel getrennt darstellen.",
      "mini_question": {
        "question": "Ist eine zuordenbare Kundennummer personenbezogen?",
        "correct_answer": "Ja.",
        "explanation": "Die Zuordnung zu einem Menschen genügt."
      },
      "claim_ids": [
        "CLAIM-002",
        "CLAIM-003"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Personenbezug besteht bei Informationen über eine identifizierte oder identifizierbare natürliche Person. Pseudonymisierung trennt Zuordnung und Zusatzinformationen; sie ist nicht automatisch Anonymisierung.",
      "primary_source": [
        "Art. 4 Nr. 1 DSGVO",
        "Art. 4 Nr. 5 DSGVO; Erwägungsgrund 26"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_4",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_4"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-01-03",
      "module_id": "M01",
      "title": "Verarbeiten beginnt schon beim Lesen",
      "content_type": "TEXT",
      "estimated_minutes": 0.7,
      "difficulty": "Grundlagen",
      "learning_objective": "Nutzen Sie Daten nur für Ihre zugewiesene Aufgabe und im vorgesehenen Verfahren.",
      "learning_objective_id": "LZ-01-03",
      "required": true,
      "body": "Verarbeitung umfasst viele Vorgänge: erfassen, speichern, aufrufen, ändern, versenden und löschen. Sie müssen keine Datenbank anlegen, um Daten zu verarbeiten. Die DSGVO erfasst automatisierte Verarbeitung und auch nichtautomatisierte Daten in einem Dateisystem oder mit vorgesehener Aufnahme darin. Für Ihre Arbeit folgen Sie den freigegebenen Abläufen und Berechtigungen.",
      "example": "Eine nach Kundennamen sortierte Papierakte gehört ebenso zum Arbeitsprozess wie ein Eintrag im CRM.",
      "typical_mistake": "Aus Neugier Kundendaten öffnen, weil der technische Zugriff möglich ist.",
      "correct_action": "Nutzen Sie Daten nur für Ihre zugewiesene Aufgabe und im vorgesehenen Verfahren.",
      "takeaway": "Können ist keine Berechtigung.",
      "visual_hint": "Lebenslauf eines Datensatzes: Erheben → Lesen → Nutzen → Weitergeben → Löschen.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-004",
        "CLAIM-005",
        "CLAIM-006"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Verarbeitung umfasst unter anderem Erheben, Abfragen, Verwenden, Übermitteln und Löschen. Die DSGVO erfasst automatisierte Verarbeitung und nichtautomatisierte Verarbeitung in oder für Dateisysteme. Unterstellte Personen verarbeiten personenbezogene Daten grundsätzlich nur auf Weisung, außer bei gesetzlicher Verarbeitungspflicht.",
      "primary_source": [
        "Art. 4 Nr. 2 DSGVO",
        "Art. 2 Abs. 1 DSGVO",
        "Art. 29 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_4",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_2",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_29"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-01-04",
      "module_id": "M01",
      "title": "Besonders sensible Informationen",
      "content_type": "WARNING",
      "estimated_minutes": 0.9,
      "difficulty": "Grundlagen",
      "learning_objective": "Verwenden Sie für besonders sensible Daten den vorgesehenen geschützten Ablauf; klären Sie Zweifelsfälle vor der Weitergabe.",
      "learning_objective_id": "LZ-01-04",
      "required": true,
      "body": "Besondere Kategorien nach Artikel 9 sind Daten über rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung. Ihre Verarbeitung ist grundsätzlich untersagt und braucht eine passende Ausnahme nach Artikel 9; eine Rechtsgrundlage für die Verarbeitung bleibt ebenfalls erforderlich. Kontodaten sind keine Artikel-9-Kategorie, können aber trotzdem sehr schutzbedürftig sein.",
      "example": "Eine Nachricht mit einer Diagnose gehört nur in den dafür vorgesehenen berechtigten Kreis.",
      "typical_mistake": "„Nur intern“ mit „für alle Kolleginnen und Kollegen“ verwechseln.",
      "correct_action": "Verwenden Sie für besonders sensible Daten den vorgesehenen geschützten Ablauf; klären Sie Zweifelsfälle vor der Weitergabe.",
      "takeaway": "Sensibel erkennen und gezielt schützen.",
      "visual_hint": "Datenarten als beschriftete Beispiele; Sensibilität nicht allein durch Farbe zeigen.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-007",
        "CLAIM-008",
        "CLAIM-009"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Artikel 9 nennt besondere Datenkategorien, untersagt grundsätzlich deren Verarbeitung und enthält Ausnahmen. Bei besonderen Kategorien sind die Voraussetzungen des Art. 9 zusätzlich zur allgemeinen Rechtmäßigkeit zu prüfen. Kontodaten sind nicht allein deshalb eine besondere Kategorie nach Art. 9; Sicherheitsmaßnahmen richten sich gleichwohl nach dem Risiko.",
      "primary_source": [
        "Art. 9 Abs. 1–4 DSGVO",
        "Art. 6 und 9 DSGVO",
        "Art. 9 Abs. 1; Art. 32 Abs. 1–2 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_9",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_9"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-01",
      "module_id": "M02",
      "title": "Rechtmäßigkeit",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Nutzen Sie freigegebene Prozesse; lassen Sie neue Nutzungen vor Beginn prüfen.",
      "learning_objective_id": "LZ-02-01",
      "required": true,
      "body": "Für eine Verarbeitung braucht es eine tragfähige rechtliche Grundlage. Eine nützliche Idee allein reicht nicht.",
      "example": "Ein freigegebener Bestellprozess verarbeitet die nötige Lieferadresse.",
      "typical_mistake": "Eine private Kontaktliste in ein neues Verkaufstool hochladen.",
      "correct_action": "Nutzen Sie freigegebene Prozesse; lassen Sie neue Nutzungen vor Beginn prüfen.",
      "takeaway": "Rechtsgrundlage vor Nutzung.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Darf eine neue Nutzung allein wegen ihres Nutzens starten?",
        "correct_answer": "Nein.",
        "explanation": "Zweck und Rechtsgrundlage müssen geklärt sein."
      },
      "claim_ids": [
        "CLAIM-010"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Für eine Verarbeitung braucht es eine tragfähige rechtliche Grundlage. Eine nützliche Idee allein reicht nicht.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. a; Art. 6 Abs. 1 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-02",
      "module_id": "M02",
      "title": "Treu und Glauben",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Stellen Sie Zweck und Erforderlichkeit ehrlich dar; ändern Sie Vorlagen nicht eigenmächtig.",
      "learning_objective_id": "LZ-02-02",
      "required": true,
      "body": "Datenverarbeitung soll fair sein. Menschen dürfen über den Umgang mit ihren Daten nicht getäuscht werden.",
      "example": "Ein Formular beschreibt offen, wofür seine Angaben benötigt werden.",
      "typical_mistake": "Eine freiwillige Angabe als verpflichtend darstellen.",
      "correct_action": "Stellen Sie Zweck und Erforderlichkeit ehrlich dar; ändern Sie Vorlagen nicht eigenmächtig.",
      "takeaway": "Fair mit Menschen umgehen.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Ist ein versteckter zusätzlicher Nutzungszweck fair?",
        "correct_answer": "Nein.",
        "explanation": "Die Verarbeitung muss nach Treu und Glauben erfolgen."
      },
      "claim_ids": [
        "CLAIM-011"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Datenverarbeitung soll fair sein. Menschen dürfen über den Umgang mit ihren Daten nicht getäuscht werden.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. a DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-03",
      "module_id": "M02",
      "title": "Transparenz",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Verwenden Sie den zum Vorgang gehörenden Datenschutzhinweis und leiten Sie Fachfragen weiter.",
      "learning_objective_id": "LZ-02-03",
      "required": true,
      "body": "Menschen sollen nachvollziehen können, wer ihre Daten wozu verwendet. Dafür gibt es verständliche Datenschutzinformationen.",
      "example": "Bei der Datenerhebung wird der passende freigegebene Datenschutzhinweis bereitgestellt.",
      "typical_mistake": "Auf Nachfrage nur „steht irgendwo im Internet“ antworten.",
      "correct_action": "Verwenden Sie den zum Vorgang gehörenden Datenschutzhinweis und leiten Sie Fachfragen weiter.",
      "takeaway": "Erklären statt verstecken.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Genügt ein unpassender allgemeiner Hinweis für jeden Vorgang?",
        "correct_answer": "Nein.",
        "explanation": "Die Informationen müssen zur tatsächlichen Verarbeitung passen."
      },
      "claim_ids": [
        "CLAIM-012"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Menschen sollen nachvollziehen können, wer ihre Daten wozu verwendet. Dafür gibt es verständliche Datenschutzinformationen.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. a; Art. 12–14 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-04",
      "module_id": "M02",
      "title": "Zweckbindung",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Lassen Sie die zusätzliche Nutzung vorab durch die zuständige Stelle bewerten.",
      "learning_objective_id": "LZ-02-04",
      "required": true,
      "body": "Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben. Eine damit unvereinbare spätere Nutzung ist nicht erlaubt. Zweckänderungen brauchen eine Prüfung.",
      "example": "Eine Lieferadresse wird für die Zustellung verwendet.",
      "typical_mistake": "Die Adresse ohne weitere Prüfung für eine neue Kampagne übernehmen.",
      "correct_action": "Lassen Sie die zusätzliche Nutzung vorab durch die zuständige Stelle bewerten.",
      "takeaway": "Neuer Zweck: vorher prüfen.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Sind einmal vorhandene Daten für jeden neuen Zweck frei nutzbar?",
        "correct_answer": "Nein.",
        "explanation": "Die ursprünglichen Zwecke und die Voraussetzungen einer weiteren Nutzung sind zu beachten."
      },
      "claim_ids": [
        "CLAIM-013"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben. Eine damit unvereinbare spätere Nutzung ist nicht erlaubt. Zweckänderungen brauchen eine Prüfung.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. b; Art. 6 Abs. 4 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-05",
      "module_id": "M02",
      "title": "Datenminimierung",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Beschränken Sie Notizen und Weitergaben auf die benötigten Angaben.",
      "learning_objective_id": "LZ-02-05",
      "required": true,
      "body": "Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind.",
      "example": "Für einen Rückruf wird eine erreichbare Nummer benötigt, gewöhnlich keine Familiengeschichte.",
      "typical_mistake": "Im Freitextfeld private Details „vorsorglich“ sammeln.",
      "correct_action": "Beschränken Sie Notizen und Weitergaben auf die benötigten Angaben.",
      "takeaway": "So viel wie nötig.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Soll das Team vorsorglich alles speichern, was interessant sein könnte?",
        "correct_answer": "Nein.",
        "explanation": "Interesse allein macht Daten nicht erforderlich."
      },
      "claim_ids": [
        "CLAIM-014"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. c DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-06",
      "module_id": "M02",
      "title": "Richtigkeit",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Bearbeiten Sie Korrekturen im freigegebenen Ablauf oder leiten Sie sie an die zuständige Stelle.",
      "learning_objective_id": "LZ-02-06",
      "required": true,
      "body": "Daten müssen sachlich richtig und, soweit nötig, aktuell sein. Unrichtige Angaben sind angemessen und unverzüglich zu berichtigen oder zu löschen.",
      "example": "Eine Kundin meldet eine neue Versandadresse.",
      "typical_mistake": "Die alte Adresse weiterhin verwenden, obwohl die Änderung bekannt ist.",
      "correct_action": "Bearbeiten Sie Korrekturen im freigegebenen Ablauf oder leiten Sie sie an die zuständige Stelle.",
      "takeaway": "Fehler korrigieren, nicht weitertragen.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Darf eine erkannte falsche Angabe ungeprüft weitergenutzt werden?",
        "correct_answer": "Nein.",
        "explanation": "Die erforderliche Korrektur darf nicht grundlos verzögert werden."
      },
      "claim_ids": [
        "CLAIM-015"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Daten müssen sachlich richtig und, soweit nötig, aktuell sein. Unrichtige Angaben sind angemessen und unverzüglich zu berichtigen oder zu löschen.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. d DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-07",
      "module_id": "M02",
      "title": "Speicherbegrenzung",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Beachten Sie den Lösch- und Aufbewahrungsplan; klären Sie widersprüchliche Vorgaben.",
      "learning_objective_id": "LZ-02-07",
      "required": true,
      "body": "Personenbezogene Daten bleiben nur so lange identifizierbar gespeichert, wie es für den Zweck erforderlich ist. Aufbewahrungspflichten und geregelte Ausnahmen können längere Speicherung erfordern.",
      "example": "Ein Vorgang erreicht die im Löschkonzept festgelegte Frist.",
      "typical_mistake": "Alles dauerhaft behalten oder alle Dokumente ungeprüft löschen.",
      "correct_action": "Beachten Sie den Lösch- und Aufbewahrungsplan; klären Sie widersprüchliche Vorgaben.",
      "takeaway": "Fristgerecht aufbewahren und löschen.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Darf man „zur Sicherheit“ unbegrenzt alles aufbewahren?",
        "correct_answer": "Nein.",
        "explanation": "Die Dauer braucht einen tragfähigen Zweck; Pflichten und Ausnahmen werden gezielt geprüft."
      },
      "claim_ids": [
        "CLAIM-016"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Personenbezogene Daten bleiben nur so lange identifizierbar gespeichert, wie es für den Zweck erforderlich ist. Aufbewahrungspflichten und geregelte Ausnahmen können längere Speicherung erfordern.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. e; Art. 17 Abs. 3 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-08",
      "module_id": "M02",
      "title": "Integrität und Vertraulichkeit",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Prüfen Sie Empfänger und Zugriffsrechte vor dem Teilen.",
      "learning_objective_id": "LZ-02-08",
      "required": true,
      "body": "Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen.",
      "example": "Nur das Projektteam erhält Zugriff auf die Projektakte.",
      "typical_mistake": "Einen vertraulichen Ordner über einen öffentlichen Link freigeben.",
      "correct_action": "Prüfen Sie Empfänger und Zugriffsrechte vor dem Teilen.",
      "takeaway": "Richtige Daten, richtige Personen.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Ist ein funktionierender Link automatisch sicher?",
        "correct_answer": "Nein.",
        "explanation": "Entscheidend ist, wer darüber Zugang erhält."
      },
      "claim_ids": [
        "CLAIM-017"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. f; Art. 32 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-02-09",
      "module_id": "M02",
      "title": "Rechenschaftspflicht",
      "content_type": "INFO_CARD",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Dokumentieren Sie die für Ihre Aufgabe vorgesehenen Entscheidungen im freigegebenen System.",
      "learning_objective_id": "LZ-02-09",
      "required": true,
      "body": "Der Verantwortliche muss die Einhaltung der Grundsätze nachweisen können. Im Unternehmen helfen dokumentierte Prozesse und nachvollziehbare Entscheidungen.",
      "example": "Eine Freigabe wird im vorgesehenen Vorgang vermerkt.",
      "typical_mistake": "Nur mündlich behaupten, jemand habe eine Nutzung erlaubt.",
      "correct_action": "Dokumentieren Sie die für Ihre Aufgabe vorgesehenen Entscheidungen im freigegebenen System.",
      "takeaway": "Verantwortung braucht Nachweise.",
      "visual_hint": "Prinzip → Beispiel → Entscheidung; als einzelne kurze Karte, ohne Gesetzeswand.",
      "mini_question": {
        "question": "Trägt der einzelne Beschäftigte allein die Rechenschaftspflicht des Unternehmens?",
        "correct_answer": "Nein.",
        "explanation": "Sie liegt beim Verantwortlichen; Beschäftigte unterstützen durch die vorgesehenen Arbeitsabläufe."
      },
      "claim_ids": [
        "CLAIM-018"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Der Verantwortliche muss die Einhaltung der Grundsätze nachweisen können. Im Unternehmen helfen dokumentierte Prozesse und nachvollziehbare Entscheidungen.",
      "primary_source": [
        "Art. 5 Abs. 2 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-03-01",
      "module_id": "M03",
      "title": "Nicht jede Verarbeitung braucht eine Einwilligung",
      "content_type": "INTRO",
      "estimated_minutes": 0.7,
      "difficulty": "Grundlagen",
      "learning_objective": "Unterscheiden Sie die Grundlage des Vorgangs von einer allgemeinen Zustimmung.",
      "learning_objective_id": "LZ-03-01",
      "required": true,
      "body": "Artikel 6 nennt sechs mögliche Grundlagen. Welche passt, hängt vom konkreten Vorgang ab. Eine Einwilligung ist nicht pauschal die beste oder notwendige Lösung. Die zuständige Stelle legt Zweck und Rechtsgrundlage fest. Als Beschäftigte nutzen Sie den freigegebenen Ablauf. Wenn ein neuer Vorgang hinzukommt, fragen Sie vor Beginn nach.",
      "example": "Die für die Bestellung einer Privatkundin nötige Lieferadresse muss nicht allein deshalb auf Einwilligung gestützt werden.",
      "typical_mistake": "Für alles ein Häkchen verlangen und damit jede Nutzung für erlaubt halten.",
      "correct_action": "Unterscheiden Sie die Grundlage des Vorgangs von einer allgemeinen Zustimmung.",
      "takeaway": "Passende Grundlage statt pauschaler Einwilligung.",
      "visual_hint": "Sechs Wege führen zur Prüfung; kein Weg wird als generell bevorzugt markiert.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-019"
      ],
      "source_ids": [
        "S01",
        "S08"
      ],
      "claim": "Art. 6 Abs. 1 enthält sechs Erlaubnistatbestände; Einwilligung ist einer davon.",
      "primary_source": [
        "Art. 6 Abs. 1 lit. a–f DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6"
      ],
      "secondary_source": [
        "S08"
      ],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-03-02",
      "module_id": "M03",
      "title": "Einwilligung",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.45,
      "difficulty": "Grundlagen",
      "learning_objective": "Verwenden Sie das freigegebene Einwilligungsverfahren und leiten Sie einen Widerruf sofort weiter.",
      "learning_objective_id": "LZ-03-02",
      "required": true,
      "body": "Eine Person stimmt freiwillig, informiert, für einen bestimmten Fall und eindeutig zu. Die Zustimmung muss nachweisbar sein und kann für die Zukunft widerrufen werden; der Widerruf muss so einfach sein wie die Erteilung.",
      "example": "Ein freiwilliges Foto für die Unternehmenswebsite wird im vorgesehenen Verfahren freigegeben.",
      "typical_mistake": "Schweigen als Zustimmung werten.",
      "correct_action": "Verwenden Sie das freigegebene Einwilligungsverfahren und leiten Sie einen Widerruf sofort weiter.",
      "takeaway": "Zustimmung ist konkret und widerrufbar.",
      "visual_hint": "Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-020"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Eine Person stimmt freiwillig, informiert, für einen bestimmten Fall und eindeutig zu. Die Zustimmung muss nachweisbar sein und kann für die Zukunft widerrufen werden; der Widerruf muss so einfach sein wie die Erteilung.",
      "primary_source": [
        "Art. 4 Nr. 11; Art. 6 Abs. 1 lit. a; Art. 7 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_4"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-03-03",
      "module_id": "M03",
      "title": "Vertrag und Vertragsanbahnung",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.45,
      "difficulty": "Grundlagen",
      "learning_objective": "Beschränken Sie die Nutzung auf den freigegebenen Vertragszweck und die nötigen Angaben.",
      "learning_objective_id": "LZ-03-03",
      "required": true,
      "body": "Erforderliche Daten dürfen für einen Vertrag mit der betroffenen Person oder für vorvertragliche Schritte auf deren Anfrage verarbeitet werden. Nicht jede hilfreiche Zusatznutzung ist damit gedeckt.",
      "example": "Eine Privatkundin bittet um ein Angebot; die notwendigen Kontaktdaten werden dafür verarbeitet.",
      "typical_mistake": "Das gesamte Kundenprofil mit dem Wort „Vertrag“ rechtfertigen.",
      "correct_action": "Beschränken Sie die Nutzung auf den freigegebenen Vertragszweck und die nötigen Angaben.",
      "takeaway": "Erforderlich für diesen Vertrag.",
      "visual_hint": "Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-021"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Erforderliche Daten dürfen für einen Vertrag mit der betroffenen Person oder für vorvertragliche Schritte auf deren Anfrage verarbeitet werden. Nicht jede hilfreiche Zusatznutzung ist damit gedeckt.",
      "primary_source": [
        "Art. 6 Abs. 1 lit. b DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-03-04",
      "module_id": "M03",
      "title": "Rechtliche Verpflichtung",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.45,
      "difficulty": "Grundlagen",
      "learning_objective": "Nutzen Sie den geprüften Aufbewahrungsplan; erfinden Sie keine eigenen gesetzlichen Fristen.",
      "learning_objective_id": "LZ-03-04",
      "required": true,
      "body": "Eine konkrete Pflicht aus EU-Recht oder nationalem Recht kann die notwendige Verarbeitung tragen. Eine bloße interne Anweisung ist nicht selbst diese gesetzliche Verpflichtung.",
      "example": "Die Buchhaltung bewahrt vorgeschriebene Unterlagen nach dem geltenden Aufbewahrungsplan auf.",
      "typical_mistake": "Eine selbst erfundene Frist als Gesetz ausgeben.",
      "correct_action": "Nutzen Sie den geprüften Aufbewahrungsplan; erfinden Sie keine eigenen gesetzlichen Fristen.",
      "takeaway": "Eine Pflicht braucht eine gesetzliche Grundlage.",
      "visual_hint": "Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-022"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Eine konkrete Pflicht aus EU-Recht oder nationalem Recht kann die notwendige Verarbeitung tragen. Eine bloße interne Anweisung ist nicht selbst diese gesetzliche Verpflichtung.",
      "primary_source": [
        "Art. 6 Abs. 1 lit. c, Abs. 3 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-03-05",
      "module_id": "M03",
      "title": "Lebenswichtige Interessen",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.45,
      "difficulty": "Grundlagen",
      "learning_objective": "Helfen Sie im Notfall und beschränken Sie die Weitergabe auf das Erforderliche.",
      "learning_objective_id": "LZ-03-05",
      "required": true,
      "body": "Erforderliche Verarbeitung kann dem Schutz lebenswichtiger Interessen einer Person dienen. Das ist eine Grundlage für entsprechende Notlagen, kein Ersatz für normale Geschäftsprozesse. Bei Gesundheitsdaten sind zusätzlich die besonderen Voraussetzungen des Artikels 9 relevant.",
      "example": "Bei einem medizinischen Notfall werden notwendige Angaben an Rettungskräfte weitergegeben; für eine nicht einwilligungsfähige Person kommt Art. 9 Abs. 2 lit. c in Betracht.",
      "typical_mistake": "Routineauswertungen mit einer theoretischen Gefahr begründen.",
      "correct_action": "Helfen Sie im Notfall und beschränken Sie die Weitergabe auf das Erforderliche.",
      "takeaway": "Notlage ist kein Alltagsfreibrief.",
      "visual_hint": "Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-023"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Erforderliche Verarbeitung kann dem Schutz lebenswichtiger Interessen einer Person dienen. Das ist eine Grundlage für entsprechende Notlagen, kein Ersatz für normale Geschäftsprozesse. Bei Gesundheitsdaten sind zusätzlich die besonderen Voraussetzungen des Artikels 9 relevant.",
      "primary_source": [
        "Art. 6 Abs. 1 lit. d; Art. 9 Abs. 2 lit. c DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-03-06",
      "module_id": "M03",
      "title": "Öffentliche Aufgabe / öffentliche Gewalt",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.45,
      "difficulty": "Grundlagen",
      "learning_objective": "Verlassen Sie sich auf die für den konkreten Prozess geprüfte Aufgaben- und Rechtsgrundlage.",
      "learning_objective_id": "LZ-03-06",
      "required": true,
      "body": "Diese Grundlage betrifft erforderliche Verarbeitung für eine rechtlich verankerte öffentliche Aufgabe oder übertragene öffentliche Gewalt. Dass ein privates Projekt gesellschaftlich nützlich ist, genügt nicht.",
      "example": "Eine zuständige Behörde bearbeitet eine gesetzlich zugewiesene Aufgabe.",
      "typical_mistake": "Den eigenen Unternehmenszweck zur öffentlichen Aufgabe erklären.",
      "correct_action": "Verlassen Sie sich auf die für den konkreten Prozess geprüfte Aufgaben- und Rechtsgrundlage.",
      "takeaway": "Öffentliche Aufgabe braucht rechtliche Verankerung.",
      "visual_hint": "Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-024"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Diese Grundlage betrifft erforderliche Verarbeitung für eine rechtlich verankerte öffentliche Aufgabe oder übertragene öffentliche Gewalt. Dass ein privates Projekt gesellschaftlich nützlich ist, genügt nicht.",
      "primary_source": [
        "Art. 6 Abs. 1 lit. e, Abs. 3 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-03-07",
      "module_id": "M03",
      "title": "Berechtigtes Interesse",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.45,
      "difficulty": "Grundlagen",
      "learning_objective": "Lassen Sie Interessenabwägungen durch die zuständige Stelle durchführen.",
      "learning_objective_id": "LZ-03-07",
      "required": true,
      "body": "Erforderliche Verarbeitung kann auf ein berechtigtes Interesse gestützt werden, wenn entgegenstehende Interessen oder Grundrechte der betroffenen Person nicht überwiegen. Die Abwägung ist zu prüfen und nachweisbar festzuhalten. Behörden können diese Grundlage nicht für die Erfüllung ihrer Aufgaben verwenden.",
      "example": "Ein Unternehmen lässt die erforderliche Verarbeitung zur Abwehr eines konkreten Missbrauchs fachlich bewerten.",
      "typical_mistake": "„Wir haben ein Interesse“ als vollständige Prüfung ansehen.",
      "correct_action": "Lassen Sie Interessenabwägungen durch die zuständige Stelle durchführen.",
      "takeaway": "Interesse, Erforderlichkeit, Abwägung.",
      "visual_hint": "Eine Grundlage mit einem konkreten Beispiel und ihrer Grenze.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-025"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Erforderliche Verarbeitung kann auf ein berechtigtes Interesse gestützt werden, wenn entgegenstehende Interessen oder Grundrechte der betroffenen Person nicht überwiegen. Die Abwägung ist zu prüfen und nachweisbar festzuhalten. Behörden können diese Grundlage nicht für die Erfüllung ihrer Aufgaben verwenden.",
      "primary_source": [
        "Art. 6 Abs. 1 lit. f; Art. 5 Abs. 2 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-03-08",
      "module_id": "M03",
      "title": "Besonderheiten bei Beschäftigten",
      "content_type": "TEXT",
      "estimated_minutes": 0.6,
      "difficulty": "Grundlagen",
      "learning_objective": "Geben Sie Personal- und Bewerberdaten nur im vorgesehenen berechtigten Verfahren weiter.",
      "learning_objective_id": "LZ-03-08",
      "required": true,
      "body": "Für Beschäftigtendaten enthält § 26 BDSG besondere Regeln; dazu zählen nach seinem Wortlaut auch Bewerbende. Erforderlichkeit und Schutz der Betroffenen bleiben wichtig. Bei einer Beschäftigteneinwilligung ist insbesondere die Abhängigkeit im Arbeitsverhältnis zu berücksichtigen. Ob eine konkrete Personalverarbeitung zulässig ist, prüfen HR und die zuständige Datenschutzstelle im jeweiligen rechtlichen Kontext.",
      "example": "Ein Lebenslauf wird nur den Personen zugänglich gemacht, die ihn für das Bewerbungsverfahren benötigen.",
      "typical_mistake": "Alle Beschäftigtendaten allein mit „Arbeitgeberinteresse“ rechtfertigen.",
      "correct_action": "Geben Sie Personal- und Bewerberdaten nur im vorgesehenen berechtigten Verfahren weiter.",
      "takeaway": "Personalprozesse brauchen eine eigene Prüfung.",
      "visual_hint": "Bewerbungsunterlagen → berechtigtes Recruiting-Team.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-026"
      ],
      "source_ids": [
        "S02"
      ],
      "claim": "§ 26 BDSG enthält Regeln für Beschäftigtendaten; Bewerbende sind nach Abs. 8 einbezogen, Freiwilligkeit ist nach Abs. 2 besonders zu beurteilen.",
      "primary_source": [
        "§ 26 Abs. 1, 2, 8 BDSG"
      ],
      "source_url": [
        "https://www.gesetze-im-internet.de/bdsg_2018/__26.html"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-04-01",
      "module_id": "M04",
      "title": "E-Mail: kurz vor dem Senden prüfen",
      "content_type": "CHECKLIST",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Prüfen Sie Empfänger, benötigte Inhalte, Anhänge und Schutzweg vor jedem sensiblen Versand.",
      "learning_objective_id": "LZ-04-01",
      "required": true,
      "body": "Prüfen Sie vollständige Empfängeradressen, Anhang, Inhalt und Verteiler. In An und CC sind Adressen für andere Empfänger sichtbar. BCC verbirgt die dort eingetragenen Empfänger vor den anderen, schützt aber weder den Inhalt noch ersetzt es die Prüfung, ob der Versand erlaubt ist. Bei größeren Verteilern ist häufig eine freigegebene Versandlösung sinnvoll. Für sensible Inhalte nutzen Sie den vorgesehenen sicheren Übertragungsweg. Vor Weiterleitungen prüfen Sie auch die gesamte Nachrichtenkette und alte Anhänge.",
      "example": "80 Kunden sollen eine notwendige organisatorische Mitteilung erhalten. Der Versand ist intern freigegeben. Die Kunden sollen gegenseitig keine Adressen sehen: geeignete Versandlösung oder, falls passend, BCC.",
      "typical_mistake": "Autovervollständigung blind übernehmen oder einen alten vertraulichen Anhang weiterleiten.",
      "correct_action": "Prüfen Sie Empfänger, benötigte Inhalte, Anhänge und Schutzweg vor jedem sensiblen Versand.",
      "takeaway": "Vier Blicke: an wen, was, welcher Anhang, welcher Weg?",
      "visual_hint": "E-Mail-Entwurf mit vier Prüfmarkierungen; CC und BCC nebeneinander.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-014",
        "CLAIM-017",
        "CLAIM-027",
        "CLAIM-028"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind. Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen. Empfänger- und Anhangskontrolle sowie geeignete Verteiler und sichere Übertragungswege sind betriebliche Maßnahmen gegen unbefugte Offenlegung. BCC begrenzt die Sichtbarkeit der Empfängerliste, ersetzt aber weder die Zulässigkeitsprüfung noch den Schutz des Inhalts.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. c DSGVO",
        "Art. 5 Abs. 1 lit. f; Art. 32 DSGVO",
        "Art. 5 Abs. 1 lit. c und f; Art. 32 DSGVO",
        "Art. 5 Abs. 1 lit. a und f; Art. 6; Art. 32 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-04-02",
      "module_id": "M04",
      "title": "Arbeitsplatz: auch kurze Abwesenheit zählt",
      "content_type": "CHECKLIST",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Schützen Sie Bildschirm, Papier und Gespräche vor unbefugter Einsicht.",
      "learning_objective_id": "LZ-04-02",
      "required": true,
      "body": "Sperren Sie Ihren Bildschirm, sobald Sie den Arbeitsplatz verlassen. Legen Sie vertrauliche Unterlagen so ab, dass Unbefugte sie nicht sehen. Clean Desk bedeutet hier: sensible Informationen geschützt aufbewahren, nicht den Schreibtisch dekorationsfrei halten. Begleiten Sie Besucher entsprechend der Hausregel. Vertrauliche Gespräche gehören an einen Ort, an dem andere nicht mithören können.",
      "example": "Ein Handwerker betritt das Büro. Sie schließen die offene Personalakte, sperren den Rechner und begleiten ihn zum zuständigen Kontakt.",
      "typical_mistake": "Die geöffnete Kundenakte auf dem Bildschirm lassen, weil Sie „gleich zurück“ sind.",
      "correct_action": "Schützen Sie Bildschirm, Papier und Gespräche vor unbefugter Einsicht.",
      "takeaway": "Kurz weg? Bildschirm zu.",
      "visual_hint": "Zwei Zustände desselben Arbeitsplatzes: offen und geschützt.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-017",
        "CLAIM-029"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen. Bildschirmsperre, geschützte Papierablage und geregelter Besucherzugang sind mögliche organisatorische Sicherheitsmaßnahmen.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. f; Art. 32 DSGVO",
        "Art. 32 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_32"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-04-03",
      "module_id": "M04",
      "title": "Dokumente: von der Ablage bis zur Entsorgung",
      "content_type": "CHECKLIST",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Nutzen Sie zugriffsbeschränkte Ablage, kontrollierte Weitergabe und vorgesehene sichere Entsorgung.",
      "learning_objective_id": "LZ-04-03",
      "required": true,
      "body": "Speichern Sie Dateien am freigegebenen Ort mit passenden Rechten. Holen Sie sensible Ausdrucke direkt ab; nutzen Sie gegebenenfalls die sichere Druckfreigabe. Geben Sie Papier und Dateien nur an berechtigte Personen weiter. Nicht mehr benötigte vertrauliche Unterlagen gehören in das vorgesehene sichere Entsorgungsverfahren. Aufbewahrungs- und Löschregeln gelten auch für lokale Kopien. Für Bewerbungen, Gesundheits- und Mandatsunterlagen nutzen Sie die jeweiligen besonderen Abläufe.",
      "example": "Ein Bewerbungsbogen liegt am Gemeinschaftsdrucker. Sie sichern ihn ohne unnötiges Lesen und geben ihn an HR zurück; möglichen unbefugten Zugriff melden Sie intern.",
      "typical_mistake": "Bewerbungen in einem Teamordner für alle ablegen oder vertrauliche Ausdrucke ins offene Altpapier werfen.",
      "correct_action": "Nutzen Sie zugriffsbeschränkte Ablage, kontrollierte Weitergabe und vorgesehene sichere Entsorgung.",
      "takeaway": "Der Schutz endet nicht beim Drucken.",
      "visual_hint": "Ablage → Druck → Weitergabe → Entsorgung mit je einem Kontrollpunkt.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-016",
        "CLAIM-026",
        "CLAIM-007",
        "CLAIM-030"
      ],
      "source_ids": [
        "S01",
        "S02"
      ],
      "claim": "Artikel 9 nennt besondere Datenkategorien, untersagt grundsätzlich deren Verarbeitung und enthält Ausnahmen. Personenbezogene Daten bleiben nur so lange identifizierbar gespeichert, wie es für den Zweck erforderlich ist. Aufbewahrungspflichten und geregelte Ausnahmen können längere Speicherung erfordern. § 26 BDSG enthält Regeln für Beschäftigtendaten; Bewerbende sind nach Abs. 8 einbezogen, Freiwilligkeit ist nach Abs. 2 besonders zu beurteilen. Geschützte Ablage, sichere Druckausgabe und sichere Entsorgung setzen risikogerechten Datenschutz im Dokumentenablauf um.",
      "primary_source": [
        "Art. 9 Abs. 1–4 DSGVO",
        "Art. 5 Abs. 1 lit. e; Art. 17 Abs. 3 DSGVO",
        "§ 26 Abs. 1, 2, 8 BDSG",
        "Art. 5 Abs. 1 lit. e und f; Art. 32 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_9",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://www.gesetze-im-internet.de/bdsg_2018/__26.html",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-04-04",
      "module_id": "M04",
      "title": "Zugänge und Phishing",
      "content_type": "WARNING",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Stoppen Sie bei verdächtigen Aufforderungen und nutzen Sie den internen Meldeweg; nach einer Eingabe von Zugangsdaten sofort IT informieren.",
      "learning_objective_id": "LZ-04-04",
      "required": true,
      "body": "Teilen Sie persönliche Zugangsdaten und Bestätigungscodes nicht. Verwenden Sie den freigegebenen Passwortmanager und die vorgesehene Mehr-Faktor-Authentisierung (MFA): Sie kombiniert unterschiedliche Faktoren, etwa Passwort und Sicherheitsschlüssel. Bestätigen Sie keine Anmeldung, die Sie nicht selbst ausgelöst haben. Phishing versucht, Sie zu einer gefährlichen Handlung oder zur Preisgabe von Daten zu bewegen. Dringlichkeit, ungewöhnliche Links und überraschende Anhänge sind Warnzeichen. Gute Sprache und ein bekannter Absendername beweisen keine Echtheit.",
      "example": "Die vermeintliche Geschäftsführung verlangt dringend eine Personalliste über einen neuen Link. Sie prüfen die Anfrage über einen bereits bekannten Kontaktweg und melden den Verdacht.",
      "typical_mistake": "Bei einer unerwarteten MFA-Anfrage auf Bestätigen tippen, damit die Meldung verschwindet.",
      "correct_action": "Stoppen Sie bei verdächtigen Aufforderungen und nutzen Sie den internen Meldeweg; nach einer Eingabe von Zugangsdaten sofort IT informieren.",
      "takeaway": "Erst prüfen, dann bestätigen.",
      "visual_hint": "Anmeldeanfrage mit „Nicht von mir“; keine echten Passwörter zeigen.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-017",
        "CLAIM-031",
        "CLAIM-032"
      ],
      "source_ids": [
        "S01",
        "S07"
      ],
      "claim": "Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen. Individuelle Zugänge, freigegebene Passwortmanager und MFA sind geeignete Bausteine des Kontoschutzes; persönliche Zugangsdaten werden nicht geteilt. Verdächtige Nachrichten werden über einen unabhängig bekannten Kontaktweg geprüft und intern gemeldet; reine Sprachqualität beweist keine Echtheit.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. f; Art. 32 DSGVO",
        "BSI Basistipps: Benutzerkonten und Passwörter; Art. 32 DSGVO",
        "BSI Basistipps: E-Mails und Anhänge; Art. 32 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/cyber-sicherheitsempfehlungen.html",
        "https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/cyber-sicherheitsempfehlungen.html"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-04-05",
      "module_id": "M04",
      "title": "Mobil arbeiten",
      "content_type": "CHECKLIST",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Schützen Sie Einsicht und Geräte unterwegs; melden Sie Verlust unmittelbar über den festgelegten Weg.",
      "learning_objective_id": "LZ-04-05",
      "required": true,
      "body": "Positionieren Sie den Bildschirm so, dass andere nicht mitlesen; besprechen Sie vertrauliche Fälle nicht hörbar im Zug oder Café. Halten Sie Geräte unter Ihrer Kontrolle. Nutzen Sie die freigegebenen Verbindungen und Schutzfunktionen. Private Geräte und private Messenger verwenden Sie für dienstliche Daten nur, soweit dies vom Unternehmen für den konkreten Zweck ausdrücklich vorgesehen ist. Bei Geräteverlust melden Sie sofort, auch wenn Sie von Verschlüsselung ausgehen.",
      "example": "Sie vermissen Ihr Diensthandy nach einer Bahnfahrt. Sie melden Verlust und Zeitpunkt sofort an den vorgesehenen Notfallkontakt; die IT steuert Sperrung oder Fernmaßnahmen.",
      "typical_mistake": "Erst bis zum nächsten Arbeitstag suchen und dann melden.",
      "correct_action": "Schützen Sie Einsicht und Geräte unterwegs; melden Sie Verlust unmittelbar über den festgelegten Weg.",
      "takeaway": "Unterwegs gilt derselbe Schutz.",
      "visual_hint": "Zugsitz mit Blickschutz und daneben der interne Meldeweg.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-017",
        "CLAIM-033"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen. Blickschutz, kontrollierte Geräte und freigegebene mobile Arbeitswege sind betriebliche Schutzmaßnahmen; Geräteverluste werden sofort intern gemeldet.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. f; Art. 32 DSGVO",
        "Art. 32–33 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_32"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-04-06",
      "module_id": "M04",
      "title": "Cloud und Freigaben",
      "content_type": "CHECKLIST",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Begrenzen Sie Freigaben auf die erforderlichen Personen; bei Fehlfreigaben Zugang nach Prozess begrenzen und sofort intern melden.",
      "learning_objective_id": "LZ-04-06",
      "required": true,
      "body": "Prüfen Sie bei jeder Freigabe: Wer bekommt Zugriff, auf welche Datei, mit welchen Rechten und wie lange? „Alle mit dem Link“ kann einen weit größeren Kreis erreichen als vorgesehen. Vergeben Sie nur benötigte Lese- oder Bearbeitungsrechte. Ein interner Teamordner kann ebenfalls zu weit freigegeben sein. Nutzen Sie die Unternehmenslösung und überprüfen Sie die tatsächlich gesetzten Rechte. Eine falsche Freigabe ist nicht dadurch erledigt, dass der Link später gelöscht wird.",
      "example": "Eine Kalkulation mit Kundenkontakten soll an zwei Projektpartner gehen. Sie nutzen den freigegebenen Ordner, benennen die beiden Empfänger und prüfen deren Rechte.",
      "typical_mistake": "Eine öffentliche Freigabe aus Bequemlichkeit wählen oder nach einem Vorfall nur den Link deaktivieren.",
      "correct_action": "Begrenzen Sie Freigaben auf die erforderlichen Personen; bei Fehlfreigaben Zugang nach Prozess begrenzen und sofort intern melden.",
      "takeaway": "Wer, was, welche Rechte, wie lange?",
      "visual_hint": "Berechtigungsansicht: Zwei benannte Personen statt öffentlichem Link.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-014",
        "CLAIM-017",
        "CLAIM-034"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind. Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen. Zugriffsrechte werden bedarfsgerecht vergeben und Fehlfreigaben intern gemeldet; ein entfernter Link ersetzt keine Vorfallbewertung.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. c DSGVO",
        "Art. 5 Abs. 1 lit. f; Art. 32 DSGVO",
        "Art. 5 Abs. 1 lit. c und f; Art. 32–33 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-04-07",
      "module_id": "M04",
      "title": "KI: Freigabe gilt für System und Anwendungsfall",
      "content_type": "WARNING",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Klären Sie ungeprüfte KI-Nutzungen vor der Eingabe mit der zuständigen Stelle.",
      "learning_objective_id": "LZ-04-07",
      "required": true,
      "body": "Für ChatGPT, Claude, Microsoft Copilot und andere generative KI gilt: Personenbezogene, vertrauliche oder geschäftskritische Informationen nicht pauschal in beliebige Systeme eingeben. Prüfen lassen müssen sich System und Konto, Zweck, Rechtsgrundlage, Datenkategorie, Unternehmensrichtlinien, technische und organisatorische Bedingungen sowie gegebenenfalls Auftragsverarbeitung und Drittlandübermittlung. Auch ein Firmenkonto ist keine Freigabe für jede Datenart. Namen zu entfernen genügt nicht immer. Prüfen Sie personenbezogene Ergebnisse, bevor Sie sie weiterverwenden.",
      "example": "Sie möchten eine Kundenbeschwerde zusammenfassen lassen. Sie nutzen nur den hierfür freigegebenen Ablauf oder arbeiten mit einem vollständig erfundenen Beispiel ohne vertrauliche Angaben.",
      "typical_mistake": "Eine komplette E-Mail-Kette in ein privates KI-Konto kopieren, weil das Produkt bekannt ist.",
      "correct_action": "Klären Sie ungeprüfte KI-Nutzungen vor der Eingabe mit der zuständigen Stelle.",
      "takeaway": "Freigegebenes Werkzeug, freigegebener Zweck, passende Daten.",
      "visual_hint": "Drei Prüffelder: System → Aufgabe → Daten; bei Unklarheit zur zuständigen Stelle.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-002",
        "CLAIM-014",
        "CLAIM-008",
        "CLAIM-006",
        "CLAIM-035",
        "CLAIM-036",
        "CLAIM-037",
        "CLAIM-038",
        "CLAIM-039"
      ],
      "source_ids": [
        "S01",
        "S05",
        "S06"
      ],
      "claim": "Personenbezug besteht bei Informationen über eine identifizierte oder identifizierbare natürliche Person. Unterstellte Personen verarbeiten personenbezogene Daten grundsätzlich nur auf Weisung, außer bei gesetzlicher Verarbeitungspflicht. Bei besonderen Kategorien sind die Voraussetzungen des Art. 9 zusätzlich zur allgemeinen Rechtmäßigkeit zu prüfen. Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind. Die DSK empfiehlt klare interne Regeln, welche KI-Anwendungen für welche Zwecke unter welchen Voraussetzungen verwendet werden dürfen. KI-Eingaben und personenbezogene Ergebnisse sind als jeweilige Verarbeitung zu prüfen; ein Produktname oder Firmenkonto belegt keine pauschale Zulässigkeit. Bei Auftragsverarbeitung sind die Anforderungen des Art. 28, einschließlich bindender Regelung, zu beachten. Bei einer Übermittlung in ein Drittland müssen zusätzlich die Bedingungen des Kapitels V erfüllt sein. Auch vertrauliche Informationen ohne Personenbezug nur im betrieblich freigegebenen KI-Verfahren verwenden.",
      "primary_source": [
        "Art. 4 Nr. 1 DSGVO",
        "Art. 29 DSGVO",
        "Art. 6 und 9 DSGVO",
        "Art. 5 Abs. 1 lit. c DSGVO",
        "DSK KI und Datenschutz, Abschnitte 2.2 und 2.7",
        "Art. 5–6, 9 DSGVO; DSK Abschnitte 1.5, 3.1–3.3",
        "Art. 28 Abs. 1 und 3 DSGVO",
        "Art. 44 DSGVO",
        "Betriebliche Vertraulichkeits- und KI-Regelung; DSK Abschnitt 2.2 als Orientierung"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_4",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_29",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://www.datenschutzkonferenz-online.de/media/oh/20240506_DSK_Orientierungshilfe_KI_und_Datenschutz.pdf",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_28",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_44",
        "https://www.datenschutzkonferenz-online.de/media/oh/20240506_DSK_Orientierungshilfe_KI_und_Datenschutz.pdf"
      ],
      "secondary_source": [
        "S06",
        "S05"
      ],
      "verified_at": "2026-09-29",
      "review_due": "2026-12-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-05-01",
      "module_id": "M05",
      "title": "Eine Anfrage braucht keine Paragrafen",
      "content_type": "SCENARIO",
      "estimated_minutes": 0.6,
      "difficulty": "Grundlagen",
      "learning_objective": "Erkennen Sie das Anliegen, dokumentieren Sie den Eingang und leiten Sie die Anfrage unverzüglich weiter.",
      "learning_objective_id": "LZ-05-01",
      "required": true,
      "body": "„Was wissen Sie über mich?“, „Meine Adresse ist falsch“ oder „Bitte löschen Sie meine Daten“ können Betroffenenanfragen sein. Sie müssen nicht mit „DSGVO“ überschrieben sein. Halten Sie Eingang und Wortlaut im vorgesehenen Verfahren fest und leiten Sie die Anfrage unverzüglich an die zuständige Stelle weiter. Ohne ausdrücklichen Auftrag und passenden Prozess geben Sie weder vollständige Auskünfte noch Zusagen oder Ablehnungen ab. Auch eine telefonisch oder persönlich erkennbare Anfrage wird aufgenommen.",
      "example": "Eine Kundin fragt am Telefon nach allen gespeicherten Daten. Sie nehmen die Anfrage auf und leiten sie datensparsam weiter.",
      "typical_mistake": "Nur das Kontaktformular akzeptieren oder spontan eine Kundenakte versenden.",
      "correct_action": "Erkennen Sie das Anliegen, dokumentieren Sie den Eingang und leiten Sie die Anfrage unverzüglich weiter.",
      "takeaway": "Erkennen. Aufnehmen. Weiterleiten.",
      "visual_hint": "Kurze Kundenaussage → dokumentierter Eingang → zuständige Stelle.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-040",
        "CLAIM-041"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Betroffenenrechte sollen erleichtert werden; die genannten alltagssprachlichen Anliegen können Anträge auf entsprechende Rechte sein. Beschäftigte leiten Betroffenenanfragen unverzüglich nach internem Prozess weiter und beurteilen sie ohne entsprechende Zuständigkeit nicht selbst abschließend.",
      "primary_source": [
        "Art. 12 Abs. 2; Art. 15–18 DSGVO",
        "Art. 12 Abs. 2–4; Art. 24 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_12",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_12"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-05-02",
      "module_id": "M05",
      "title": "Information: schon beim Erheben",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.7,
      "difficulty": "Grundlagen",
      "learning_objective": "Stellen Sie beim Erheben den vorgesehenen aktuellen Datenschutzhinweis bereit.",
      "learning_objective_id": "LZ-05-02",
      "required": true,
      "body": "Datenschutzinformationen erklären unter anderem Verantwortlichen, Zwecke, Rechtsgrundlagen und Rechte. Werden Daten direkt bei der Person erhoben, sind die Informationen grundsätzlich dann bereitzustellen. Bei Daten aus anderer Quelle gilt grundsätzlich eine angemessene Frist von höchstens einem Monat; bei früherer erster Kommunikation oder Offenlegung spätestens zu diesem Zeitpunkt. Es gibt gesetzliche Ausnahmen, die die zuständige Stelle prüft. Eine Datenschutzinformation ist keine Einwilligung.",
      "example": "Sie nutzen einen freigegebenen Aufnahmebogen mit dem passenden Hinweis, statt erst auf eine Nachfrage zu warten.",
      "typical_mistake": "Erst nach einem Monat über eine unmittelbare Erhebung informieren.",
      "correct_action": "Stellen Sie beim Erheben den vorgesehenen aktuellen Datenschutzhinweis bereit.",
      "takeaway": "Information begleitet die Erhebung.",
      "visual_hint": "Zwei Zeitachsen: direkte Erhebung / andere Quelle.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-042",
        "CLAIM-043"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Art. 13 verlangt Informationen grundsätzlich bei direkter Erhebung; Art. 14 Abs. 3 regelt bei anderer Quelle spätestens einen Monat bzw. frühere Kommunikation/Offenlegung; Ausnahmen sind zu prüfen. Die Bereitstellung von Datenschutzinformationen ersetzt keine erforderliche Einwilligung.",
      "primary_source": [
        "Art. 13 Abs. 1–4; Art. 14 Abs. 1–5 DSGVO",
        "Art. 7; Art. 13–14 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_13",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_7"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-05-03",
      "module_id": "M05",
      "title": "Auskunft, Berichtigung, Löschung, Einschränkung",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.85,
      "difficulty": "Grundlagen",
      "learning_objective": "Ordnen Sie das Anliegen grob zu und überlassen Sie Umfang, Ausnahmen und Umsetzung der zuständigen Stelle.",
      "learning_objective_id": "LZ-05-03",
      "required": true,
      "body": "Auskunft: Eine Person kann erfahren, ob und welche Daten verarbeitet werden, und die vorgesehenen Informationen sowie eine Kopie ihrer Daten erhalten. Berichtigung: Falsche Angaben werden unverzüglich korrigiert, unvollständige gegebenenfalls ergänzt. Löschung: Sie ist an Voraussetzungen geknüpft; etwa gesetzliche Aufbewahrung oder Rechtsansprüche können entgegenstehen. Einschränkung: Daten werden unter bestimmten Voraussetzungen nur noch begrenzt verwendet, zum Beispiel während einer Prüfung ihrer bestrittenen Richtigkeit. Die zuständige Stelle prüft auch Rechte anderer Personen und notwendige Mitteilungen an Empfänger.",
      "example": "Eine Kundin verlangt sofortige Löschung aller Rechnungen. Sie leiten das Anliegen weiter, statt eine vollständige Löschung zu versprechen.",
      "typical_mistake": "Auf jede Löschanfrage „geht nicht“ oder „sofort erledigt“ antworten.",
      "correct_action": "Ordnen Sie das Anliegen grob zu und überlassen Sie Umfang, Ausnahmen und Umsetzung der zuständigen Stelle.",
      "takeaway": "Recht erkennen, Voraussetzungen prüfen lassen.",
      "visual_hint": "Vier kurze beschriftete Felder mit typischen Kundenaussagen.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-044",
        "CLAIM-045",
        "CLAIM-046",
        "CLAIM-047",
        "CLAIM-048"
      ],
      "source_ids": [
        "S01",
        "S08"
      ],
      "claim": "Auskunft umfasst Bestätigung, Daten, weitere Informationen und eine Datenkopie; Rechte und Freiheiten anderer sind zu beachten. Unrichtige personenbezogene Daten sind auf Verlangen unverzüglich zu berichtigen; unvollständige können zweckbezogen zu ergänzen sein. Löschung hat Voraussetzungen und Ausnahmen, etwa erforderliche Verarbeitung zur Erfüllung gesetzlicher Pflichten oder für Rechtsansprüche. Einschränkung begrenzt unter Art. 18 die weitere Verwendung; Speicherung und gesetzlich vorgesehene Verwendungen bleiben möglich. Berichtigung, Löschung oder Einschränkung ist grundsätzlich Empfängern mitzuteilen, soweit dies nicht unmöglich oder unverhältnismäßig aufwendig ist.",
      "primary_source": [
        "Art. 15 Abs. 1–4 DSGVO",
        "Art. 16 DSGVO",
        "Art. 17 Abs. 1 und 3 DSGVO",
        "Art. 18 DSGVO",
        "Art. 19 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_15",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_16",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_17",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_18",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_19"
      ],
      "secondary_source": [
        "S08"
      ],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-05-04",
      "module_id": "M05",
      "title": "Daten mitnehmen",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.6,
      "difficulty": "Grundlagen",
      "learning_objective": "Leiten Sie Export- und Übertragungswünsche an die zuständige Stelle weiter.",
      "learning_objective_id": "LZ-05-04",
      "required": true,
      "body": "Datenübertragbarkeit betrifft personenbezogene Daten, die eine Person bereitgestellt hat, wenn die Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt. Vorgesehen ist ein strukturiertes, gängiges und maschinenlesbares Format; eine direkte Übermittlung an einen anderen Verantwortlichen ist vorgesehen, soweit technisch machbar. Das Recht gilt nicht unbegrenzt für jede Akte. Die Rechte anderer bleiben geschützt.",
      "example": "Ein Kunde möchte seine bereitgestellten Daten zu einem anderen Dienst übertragen lassen.",
      "typical_mistake": "Ungeprüft die gesamte interne Akte einschließlich fremder Daten exportieren.",
      "correct_action": "Leiten Sie Export- und Übertragungswünsche an die zuständige Stelle weiter.",
      "takeaway": "Übertragbarkeit hat einen bestimmten Anwendungsbereich.",
      "visual_hint": "Dateiübergabe mit Prüfung des Umfangs.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-049"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Datenübertragbarkeit betrifft bereitgestellte Daten bei automatisierter Verarbeitung auf Einwilligungs- oder Vertragsgrundlage; Art. 20 enthält weitere Grenzen.",
      "primary_source": [
        "Art. 20 Abs. 1–4 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_20"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-05-05",
      "module_id": "M05",
      "title": "Widerspruch und Widerruf unterscheiden",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.6,
      "difficulty": "Grundlagen",
      "learning_objective": "Leiten Sie Widersprüche und Widerrufe sofort weiter; setzen Sie beauftragte Sperrschritte nach Prozess um.",
      "learning_objective_id": "LZ-05-05",
      "required": true,
      "body": "Gegen Verarbeitung auf öffentlicher Aufgabe oder berechtigtem Interesse kann eine Person aus ihrer besonderen Situation widersprechen. Die zuständige Stelle prüft dann mögliche vorrangige Gründe. Gegen Direktwerbung ist Widerspruch jederzeit möglich; danach dürfen die Daten nicht weiter für diese Werbung verarbeitet werden. Der Widerruf dagegen betrifft eine Einwilligung und wirkt für die Zukunft. Beide Anliegen müssen zügig im vorgesehenen Prozess ankommen.",
      "example": "„Bitte keine Werbung mehr“ ist ein Signal, das sofort in den zuständigen Prozess gehört.",
      "typical_mistake": "Einen Werbewiderspruch als bloße Beschwerde ablegen und den Versand fortsetzen.",
      "correct_action": "Leiten Sie Widersprüche und Widerrufe sofort weiter; setzen Sie beauftragte Sperrschritte nach Prozess um.",
      "takeaway": "Keine Werbung mehr heißt: Prozess sofort anstoßen.",
      "visual_hint": "Widerspruch / Widerruf mit je einer Alltagssprache-Sprechblase.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-020",
        "CLAIM-050"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Eine Person stimmt freiwillig, informiert, für einen bestimmten Fall und eindeutig zu. Die Zustimmung muss nachweisbar sein und kann für die Zukunft widerrufen werden; der Widerruf muss so einfach sein wie die Erteilung. Art. 21 unterscheidet situationsbezogenen Widerspruch gegen Art. 6 Abs. 1 lit. e/f und jederzeitigen Widerspruch gegen Direktwerbung; nach Werbewiderspruch endet diese Nutzung.",
      "primary_source": [
        "Art. 4 Nr. 11; Art. 6 Abs. 1 lit. a; Art. 7 DSGVO",
        "Art. 21 Abs. 1–3 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_4",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_21"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-05-06",
      "module_id": "M05",
      "title": "Wenn ein System entscheidet",
      "content_type": "WARNING",
      "estimated_minutes": 0.6,
      "difficulty": "Grundlagen",
      "learning_objective": "Lassen Sie erhebliche automatisierte Entscheidungen und Einwände fachlich prüfen.",
      "learning_objective_id": "LZ-05-06",
      "required": true,
      "body": "Artikel 22 schützt grundsätzlich davor, ausschließlich automatisierten Entscheidungen unterworfen zu werden, die rechtlich wirken oder ähnlich erheblich beeinträchtigen. Es gibt geregelte Ausnahmen und Schutzmaßnahmen. Ein Mensch, der nur automatisch auf „Bestätigen“ klickt, ist keine sinnvolle fachliche Prüfung. Beschäftigte führen solche Verfahren nicht eigenständig ein und leiten Beschwerden über deren Ergebnisse an die zuständige Stelle.",
      "example": "Ein Bewerber wendet sich gegen eine automatische Ablehnung. Sie veranlassen die zuständige Prüfung, statt „der Computer entscheidet“ zu antworten.",
      "typical_mistake": "Eine KI-Empfehlung ungeprüft als endgültige Entscheidung übernehmen.",
      "correct_action": "Lassen Sie erhebliche automatisierte Entscheidungen und Einwände fachlich prüfen.",
      "takeaway": "Technik ersetzt keine Zuständigkeitsprüfung.",
      "visual_hint": "Systemvorschlag → echte fachliche Prüfung → Entscheidung.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-051",
        "CLAIM-052"
      ],
      "source_ids": [
        "S01",
        "S05"
      ],
      "claim": "Art. 22 betrifft ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, mit Ausnahmen und Schutzmaßnahmen. Eine nur formelle menschliche Beteiligung genügt nach der DSK nicht als echte Entscheidungsmöglichkeit bei KI-Vorschlägen.",
      "primary_source": [
        "Art. 22 Abs. 1–4 DSGVO",
        "DSK KI und Datenschutz, Abschnitt 1.6"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_22",
        "https://www.datenschutzkonferenz-online.de/media/oh/20240506_DSK_Orientierungshilfe_KI_und_Datenschutz.pdf"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-05-07",
      "module_id": "M05",
      "title": "Fristen: nicht einen Monat liegen lassen",
      "content_type": "WARNING",
      "estimated_minutes": 1.05,
      "difficulty": "Grundlagen",
      "learning_objective": "Sichern Sie den ursprünglichen Eingangszeitpunkt; leiten Sie ohne Verzögerung weiter. Zusätzliche Identitätsinformationen fordert die zuständige Stelle nur bei begründeten Zweifeln und soweit erforderlich an.",
      "learning_objective_id": "LZ-05-07",
      "required": true,
      "body": "Für Informationen über Maßnahmen auf Anträge nach Art. 15–22 gilt: unverzüglich, spätestens innerhalb eines Monats nach Eingang. Ein Monat ist nicht pauschal 30 Tage. Nur soweit wegen Komplexität und Anzahl von Anträgen erforderlich, kann um weitere zwei Monate verlängert werden; darüber und über die Gründe ist innerhalb des ersten Monats zu informieren. Bei Nichttätigwerden gelten ebenfalls unverzügliche Information und spätestens ein Monat, einschließlich Gründen und Hinweis auf Beschwerde und Rechtsbehelf. Die genaue Frist berechnet die zuständige Stelle. Die Monatsfrist ist keine interne Wartezeit und ersetzt keine Pflicht zu unverzüglichem Handeln.",
      "example": "Eine Anfrage trifft am Freitag ein. Sie leiten sie sofort nach dem vorgesehenen Verfahren weiter, statt sie bis zum nächsten Teamtermin aufzubewahren.",
      "typical_mistake": "Automatisch drei Monate annehmen oder die Frist erst ab Weiterleitung an die Datenschutzstelle zählen.",
      "correct_action": "Sichern Sie den ursprünglichen Eingangszeitpunkt; leiten Sie ohne Verzögerung weiter. Zusätzliche Identitätsinformationen fordert die zuständige Stelle nur bei begründeten Zweifeln und soweit erforderlich an.",
      "takeaway": "Der Eingang zählt. Sofort weiterleiten.",
      "visual_hint": "Eingang → unverzügliche Bearbeitung → spätestens ein Monat; begründete Verlängerung als gesonderter Zweig.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-053",
        "CLAIM-054",
        "CLAIM-055",
        "CLAIM-056"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Information über Maßnahmen auf Anträge nach Art. 15–22 erfolgt unverzüglich, spätestens binnen eines Monats ab Eingang; Verlängerung um zwei weitere Monate nur bei erforderlicher Berücksichtigung von Komplexität und Anzahl, mit Gründen im ersten Monat. Bei Nichttätigwerden sind unverzüglich, spätestens binnen eines Monats, Gründe und Beschwerde-/Rechtsbehelfsmöglichkeiten mitzuteilen. Nur bei begründeten Identitätszweifeln können zusätzliche erforderliche Bestätigungsinformationen verlangt werden. Informationen und Maßnahmen nach Art. 12 Abs. 5 sind grundsätzlich unentgeltlich; gesetzliche Ausnahmen beurteilt die zuständige Stelle.",
      "primary_source": [
        "Art. 12 Abs. 3 DSGVO",
        "Art. 12 Abs. 4 DSGVO",
        "Art. 12 Abs. 6 DSGVO",
        "Art. 12 Abs. 5 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_12",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_12",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_12",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_12"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-06-01",
      "module_id": "M06",
      "title": "Eine Datenpanne hat viele Formen",
      "content_type": "EXAMPLE",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Erkennen und melden Sie auch Verlust, unbefugte Veränderung und begründete Verdachtsfälle.",
      "learning_objective_id": "LZ-06-01",
      "required": true,
      "body": "Eine Datenschutzverletzung ist eine Sicherheitsverletzung, durch die personenbezogene Daten versehentlich oder unrechtmäßig vernichtet, verloren, verändert, offengelegt oder unbefugt zugänglich werden. Sie muss nicht durch einen Hacker entstehen. Auch fehlende Verfügbarkeit oder falsche Änderungen können betroffen sein. Ein Verdacht genügt, um den internen Meldeprozess zu starten; ob tatsächlich eine Datenschutzverletzung vorliegt, wird geprüft.",
      "example": "Falscher E-Mail-Empfänger, verlorener Laptop oder Diensthandy, gestohlene Unterlagen, öffentlicher Cloud-Ordner, veröffentlichtes Kundenblatt oder ein kompromittiertes Konto sind mögliche Vorfälle. Eine Phishing-Nachricht ohne weitere Folgen ist nicht automatisch eine Datenschutzverletzung, bleibt aber meldewürdiger Sicherheitsverdacht nach internem Prozess.",
      "typical_mistake": "Nur Datenabfluss als Vorfall erkennen oder abwarten, bis ein Schaden nachgewiesen ist.",
      "correct_action": "Erkennen und melden Sie auch Verlust, unbefugte Veränderung und begründete Verdachtsfälle.",
      "takeaway": "Nicht erst auf einen Schaden warten.",
      "visual_hint": "Drei Felder: Vertraulichkeit, Integrität, Verfügbarkeit – je ein eigener Fall.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-057",
        "CLAIM-058"
      ],
      "source_ids": [
        "S01",
        "S03"
      ],
      "claim": "Eine Datenschutzverletzung umfasst sicherheitsbedingte Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder Zugang zu personenbezogenen Daten. Verdächtige Sicherheitsereignisse sollten unmittelbar in den internen Prüf- und Meldeprozess gelangen; nicht jeder Verdacht ist schon eine bestätigte Datenschutzverletzung.",
      "primary_source": [
        "Art. 4 Nr. 12 DSGVO",
        "EDPB 9/2022, Rn. 31–41; Art. 32–33 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_4",
        "https://www.edpb.europa.eu/system/files/documents/2023-04/edpb_guidelines_202209_personal_data_breach_notification_v2.0_en.pdf"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-06-02",
      "module_id": "M06",
      "title": "Nicht vertuschen. Sofort intern melden.",
      "content_type": "CHECKLIST",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Melden Sie sofort intern; wenn der erste Kontakt nicht erreichbar ist, verwenden Sie den hinterlegten Ersatzweg.",
      "learning_objective_id": "LZ-06-02",
      "required": true,
      "body": "Melden Sie über den festgelegten Notfallweg. Nennen Sie: Was ist passiert, wann wurde es bemerkt, welche Systeme und Daten könnten betroffen sein, was haben Sie bereits getan, wie sind Sie erreichbar? Melden Sie auch unvollständige Informationen und kennzeichnen Sie Vermutungen. Begrenzen Sie weiteren Schaden nur im Rahmen Ihrer Befugnisse und des Notfallplans. Bewahren Sie Belege im vorgesehenen System. Löschen Sie keine Spuren und verbreiten Sie betroffene Daten nicht unnötig weiter.",
      "example": "Nach einer Fehlfreigabe melden Sie den Link und den betroffenen Ordner über den sicheren Meldeweg. Den Zugriff begrenzen Sie nach dem vorgesehenen Verfahren. Eine vollständige Kundendatei schicken Sie nicht an einen großen Verteiler.",
      "typical_mistake": "Eine E-Mail heimlich zurückrufen und den Vorfall damit für abgeschlossen halten.",
      "correct_action": "Melden Sie sofort intern; wenn der erste Kontakt nicht erreichbar ist, verwenden Sie den hinterlegten Ersatzweg.",
      "takeaway": "Melden vor Vollständigkeit.",
      "visual_hint": "Vier Schritte: Melden → sicher begrenzen → Fakten sichern → Anweisungen folgen.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-059"
      ],
      "source_ids": [
        "S01",
        "S03"
      ],
      "claim": "Beschäftigte sollen Vorfälle unverzüglich intern melden, bekannte Fakten sichern und nur befugt begrenzen; vollständige Aufklärung ist keine Voraussetzung für die Erstmeldung.",
      "primary_source": [
        "Art. 32–33 DSGVO; EDPB 9/2022 Rn. 37–41"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_32"
      ],
      "secondary_source": [
        "S03"
      ],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-06-03",
      "module_id": "M06",
      "title": "Was die 72 Stunden wirklich bedeuten",
      "content_type": "WARNING",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Melden Sie intern sofort. Die zuständige Stelle bewertet Bekanntwerden, Risiko und externe Pflichten.",
      "learning_objective_id": "LZ-06-03",
      "required": true,
      "body": "Der Verantwortliche meldet eine Datenschutzverletzung unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsicht. Die Meldepflicht entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für Rechte und Freiheiten natürlicher Personen führt. Es geht um Stunden, nicht um Arbeitstage. Bei späterer Meldung sind Gründe beizufügen. Noch fehlende Informationen können ohne unangemessene weitere Verzögerung nachgereicht werden. Ein Auftragsverarbeiter informiert den Verantwortlichen unverzüglich; er hat dafür keine pauschale eigene 72-Stunden-Wartefrist.",
      "example": "Ein Vorfall wird am Wochenende bekannt. Die zuständigen Stellen prüfen und handeln nach Notfallprozess, statt bis Montag zu warten.",
      "typical_mistake": "72 Stunden als erlaubte interne Wartezeit nutzen oder jede Panne automatisch extern melden.",
      "correct_action": "Melden Sie intern sofort. Die zuständige Stelle bewertet Bekanntwerden, Risiko und externe Pflichten.",
      "takeaway": "Sofort intern; externe Fristen prüft die zuständige Stelle.",
      "visual_hint": "Zwei Ebenen: Beschäftigte sofort → Verantwortlicher prüft und meldet gegebenenfalls.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-060",
        "CLAIM-061",
        "CLAIM-062",
        "CLAIM-063"
      ],
      "source_ids": [
        "S01",
        "S03"
      ],
      "claim": "Der Verantwortliche meldet unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden; Ausnahme: voraussichtlich kein Risiko für Rechte und Freiheiten. Spätere Meldung ist zu begründen. Fehlende Angaben können ohne unangemessene weitere Verzögerung schrittweise übermittelt werden. Der Auftragsverarbeiter meldet dem Verantwortlichen eine bekannt gewordene Datenschutzverletzung unverzüglich. Nach dem EDPB liegt Bekanntwerden bei hinreichender Gewissheit vor, dass ein Sicherheitsereignis personenbezogene Daten beeinträchtigt hat; erste Untersuchungen dürfen nicht verzögert werden.",
      "primary_source": [
        "Art. 33 Abs. 1 DSGVO",
        "Art. 33 Abs. 4 DSGVO",
        "Art. 33 Abs. 2 DSGVO",
        "EDPB 9/2022 Rn. 31–41"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_33",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_33",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_33",
        "https://www.edpb.europa.eu/system/files/documents/2023-04/edpb_guidelines_202209_personal_data_breach_notification_v2.0_en.pdf"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-06-04",
      "module_id": "M06",
      "title": "Wer bewertet und wer informiert?",
      "content_type": "INFO_CARD",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "learning_objective": "Überlassen Sie externe Meldungen und Benachrichtigungen den dafür beauftragten Stellen; liefern Sie die erforderlichen Fakten.",
      "learning_objective_id": "LZ-06-04",
      "required": true,
      "body": "Der Verantwortliche bleibt für die Bewertung und Erfüllung der Pflichten zuständig. Datenschutzbeauftragte beraten, die IT hilft bei der technischen Aufklärung; die konkret beauftragten Stellen handeln nach dem Notfallplan. Bei voraussichtlich hohem Risiko sind betroffene Personen grundsätzlich unverzüglich zu benachrichtigen. Artikel 34 enthält Ausnahmen, etwa bei wirksamem Schutz der betroffenen Daten; das ist keine automatische Ausnahme für jedes verschlüsselte Gerät. Jede Datenschutzverletzung wird vom Verantwortlichen dokumentiert, auch wenn keine externe Meldung erfolgt.",
      "example": "Bei einem verlorenen verschlüsselten Laptop prüft die zuständige Stelle auch Gerätezustand, Schlüssel, betroffene Daten und Verfügbarkeit. Als Beschäftigter melden Sie den Verlust trotzdem sofort.",
      "typical_mistake": "„Verschlüsselt“ mit „keine Prüfung nötig“ gleichsetzen oder die rechtliche Entscheidung allein dem DSB zuschieben.",
      "correct_action": "Überlassen Sie externe Meldungen und Benachrichtigungen den dafür beauftragten Stellen; liefern Sie die erforderlichen Fakten.",
      "takeaway": "Risiko bewerten lassen, Vorfall dokumentieren.",
      "visual_hint": "Beschäftigte liefern Fakten; IT klärt; DSB berät; Verantwortlicher entscheidet.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-064",
        "CLAIM-065",
        "CLAIM-066",
        "CLAIM-067"
      ],
      "source_ids": [
        "S01",
        "S04"
      ],
      "claim": "Bei voraussichtlich hohem Risiko benachrichtigt der Verantwortliche Betroffene unverzüglich; Art. 34 Abs. 3 enthält gesondert zu prüfende Ausnahmen. Der Verantwortliche dokumentiert Datenschutzverletzungen einschließlich Fakten, Auswirkungen und Abhilfemaßnahmen. Der Verantwortliche ist für geeignete Datenschutzmaßnahmen zuständig; DSB unterrichten, beraten und überwachen nach Art. 39. Die EDPB-Beispiele zeigen unterschiedliche Meldefolgen je nach Daten, Schutz und Umständen; Verschlüsselung allein ersetzt keine Einzelfallbewertung.",
      "primary_source": [
        "Art. 34 Abs. 1–3 DSGVO",
        "Art. 33 Abs. 5 DSGVO",
        "Art. 24 Abs. 1; Art. 38–39 DSGVO",
        "EDPB 01/2021, Abschnitte 5.1–5.3, 6.1–6.3"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_34",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_33",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_24",
        "https://www.edpb.europa.eu/system/files/documents/2022-01/edpb_guidelines_012021_pdbnotification_adopted_en.pdf"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-07-01",
      "module_id": "M07",
      "title": "Sicher gespeichert ist noch nicht zulässig genutzt",
      "content_type": "INFO_CARD",
      "estimated_minutes": 0.7,
      "difficulty": "Grundlagen",
      "learning_objective": "Prüfen Sie sowohl freigegebenen Zweck und Arbeitsweg als auch die erforderlichen Schutzmaßnahmen.",
      "learning_objective_id": "LZ-07-01",
      "required": true,
      "body": "Datenschutz fragt unter anderem: Dürfen wir diese personenbezogenen Daten für diesen Zweck verwenden? Informationssicherheit schützt Informationen und Systeme vor unbefugtem Zugriff, Veränderung und Ausfall. Beides gehört zusammen. Eine technisch gut geschützte Datei darf trotzdem nicht für einen unzulässigen Zweck verwendet werden. Umgekehrt braucht ein zulässiger Vorgang angemessenen Schutz.",
      "example": "Ein verschlüsselter privater Messenger ist für Kundendaten nicht automatisch ein freigegebener Unternehmenskanal.",
      "typical_mistake": "Allein aus „verschlüsselt“ auf „erlaubt“ schließen.",
      "correct_action": "Prüfen Sie sowohl freigegebenen Zweck und Arbeitsweg als auch die erforderlichen Schutzmaßnahmen.",
      "takeaway": "Zulässigkeit und Sicherheit zusammen prüfen.",
      "visual_hint": "Zwei verbundene Prüffelder: Zweck / Schutz.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-019",
        "CLAIM-017",
        "CLAIM-068"
      ],
      "source_ids": [
        "S01",
        "S08"
      ],
      "claim": "Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen. Art. 6 Abs. 1 enthält sechs Erlaubnistatbestände; Einwilligung ist einer davon. Technische Sicherheit ersetzt keine Rechtsgrundlage oder Zweckprüfung; zulässige Verarbeitung muss zugleich angemessen geschützt sein.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. f; Art. 32 DSGVO",
        "Art. 6 Abs. 1 lit. a–f DSGVO",
        "Art. 5–6; Art. 32 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_6",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5"
      ],
      "secondary_source": [
        "S08"
      ],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-07-02",
      "module_id": "M07",
      "title": "Schutzmaßnahmen wirken zusammen",
      "content_type": "CHECKLIST",
      "estimated_minutes": 0.8,
      "difficulty": "Grundlagen",
      "learning_objective": "Verwenden Sie die bereitgestellten Schutzfunktionen und melden Sie fehlende oder gestörte Sicherungen an die IT.",
      "learning_objective_id": "LZ-07-02",
      "required": true,
      "body": "Zugriffskontrolle und passende Berechtigungen begrenzen, wer Daten sehen oder ändern darf. MFA erschwert Kontomissbrauch. Verschlüsselung schützt Daten bei geeigneter Umsetzung. Backups helfen, Daten und Zugriff nach einem Zwischenfall wiederherzustellen; ihre Wiederherstellbarkeit muss geprüft werden. Updates schließen bekannte Lücken. Geräteschutz und sichere Übertragung ergänzen diese Maßnahmen. Die Auswahl richtet sich nach dem Risiko; die DSGVO schreibt nicht für jeden Vorgang dieselbe Produktliste vor.",
      "example": "Eine Datei liegt im freigegebenen System: Nur das zuständige Team hat Zugriff, Übertragung ist geschützt und eine geregelte Sicherung vorhanden.",
      "typical_mistake": "Eine einzelne Maßnahme für einen vollständigen Schutz halten.",
      "correct_action": "Verwenden Sie die bereitgestellten Schutzfunktionen und melden Sie fehlende oder gestörte Sicherungen an die IT.",
      "takeaway": "Mehrere passende Maßnahmen bilden den Schutz.",
      "visual_hint": "Schutzschichten: Zugang, Daten, Geräte, Wiederherstellung.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-017",
        "CLAIM-069",
        "CLAIM-070"
      ],
      "source_ids": [
        "S01",
        "S07"
      ],
      "claim": "Daten sollen vor unbefugtem Zugriff, unerlaubter Veränderung und unbeabsichtigtem Verlust geschützt werden. Schutzmaßnahmen müssen zum Risiko passen. Art. 32 verlangt risikogerechte technische und organisatorische Maßnahmen, gegebenenfalls etwa Verschlüsselung, dauerhafte Vertraulichkeit/Integrität/Verfügbarkeit und Wiederherstellung sowie regelmäßige Wirksamkeitsprüfung. Zeitnahe Sicherheitsupdates und passende Kontoberechtigungen sind empfohlene Sicherheitsmaßnahmen.",
      "primary_source": [
        "Art. 5 Abs. 1 lit. f; Art. 32 DSGVO",
        "Art. 32 Abs. 1–2 DSGVO",
        "BSI Basistipps: Software aktuell halten und Benutzerkonten"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_32",
        "https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/cyber-sicherheitsempfehlungen.html"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-07-03",
      "module_id": "M07",
      "title": "Ihre Aufgabe im Sicherheitsprozess",
      "content_type": "TEXT",
      "estimated_minutes": 0.5,
      "difficulty": "Grundlagen",
      "learning_objective": "Lassen Sie technische Hindernisse über den zuständigen Support lösen.",
      "learning_objective_id": "LZ-07-03",
      "required": true,
      "body": "Nutzen Sie die vorgegebenen Speicherorte und Schutzwege. Umgehen Sie gesperrte Funktionen nicht mit privaten Konten, eigenen Cloud-Ordnern oder unbekannten USB-Sticks. Wenn eine Schutzmaßnahme Ihre Arbeit verhindert, melden Sie das Problem; IT und Fachverantwortliche organisieren einen geeigneten Weg. Eigenmächtige Sicherheitskopien können zusätzliche Risiken erzeugen.",
      "example": "Sie finden einen USB-Stick im Besprechungsraum. Sie stecken ihn nicht ein, sondern geben ihn nach Prozess an die IT.",
      "typical_mistake": "Eine gesperrte Datei über eine private Cloud übertragen.",
      "correct_action": "Lassen Sie technische Hindernisse über den zuständigen Support lösen.",
      "takeaway": "Problem melden, Schutz nicht umgehen.",
      "visual_hint": "Arbeitsproblem → Support → freigegebener Weg.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-006",
        "CLAIM-071"
      ],
      "source_ids": [
        "S01"
      ],
      "claim": "Unterstellte Personen verarbeiten personenbezogene Daten grundsätzlich nur auf Weisung, außer bei gesetzlicher Verarbeitungspflicht. Freigegebene Arbeitswege und die IT-Meldung bei Hindernissen vermeiden unkontrollierte Kopien und nicht bewertete Datenträger.",
      "primary_source": [
        "Art. 29 DSGVO",
        "Art. 29; Art. 32 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_29",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_29"
      ],
      "secondary_source": [],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    },
    {
      "learning_unit_id": "DSGVO-08-01",
      "module_id": "M08",
      "title": "Die zehn Regeln für Ihren Arbeitsalltag",
      "content_type": "SUMMARY",
      "estimated_minutes": 1.2,
      "difficulty": "Grundlagen",
      "learning_objective": "Wenden Sie die zehn Regeln bei der nächsten konkreten Aufgabe an.",
      "learning_objective_id": "LZ-08-01",
      "required": true,
      "body": "Sie müssen keine Paragrafen auswendig können. Entscheidend ist, Risiken zu erkennen, freigegebene Abläufe zu nutzen und rechtzeitig die zuständige Stelle einzubeziehen. Die folgenden Regeln verbinden die gesetzlichen Grundsätze mit den empfohlenen Arbeitsabläufen.",
      "example": "Vor dem Versand einer Kundenliste prüfen Sie Zweck, Umfang, Empfänger und sicheren Weg.",
      "typical_mistake": "Nur auf technische Freigabe achten und Zweck oder Empfängerkreis übersehen.",
      "correct_action": "Wenden Sie die zehn Regeln bei der nächsten konkreten Aufgabe an.",
      "takeaway": "Bewusst verwenden. Sicher arbeiten. Rechtzeitig melden.",
      "visual_hint": "Druckbare Merkliste; jede Regel mit kurzer Handlung und beschriftetem Symbol.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-014",
        "CLAIM-013",
        "CLAIM-027",
        "CLAIM-029",
        "CLAIM-031",
        "CLAIM-006",
        "CLAIM-032",
        "CLAIM-059",
        "CLAIM-041",
        "CLAIM-071"
      ],
      "source_ids": [
        "S01",
        "S07",
        "S03"
      ],
      "claim": "Unterstellte Personen verarbeiten personenbezogene Daten grundsätzlich nur auf Weisung, außer bei gesetzlicher Verarbeitungspflicht. Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben. Eine damit unvereinbare spätere Nutzung ist nicht erlaubt. Zweckänderungen brauchen eine Prüfung. Erheben und verwenden Sie nur Daten, die für den jeweiligen Zweck angemessen, erheblich und notwendig sind. Empfänger- und Anhangskontrolle sowie geeignete Verteiler und sichere Übertragungswege sind betriebliche Maßnahmen gegen unbefugte Offenlegung. Bildschirmsperre, geschützte Papierablage und geregelter Besucherzugang sind mögliche organisatorische Sicherheitsmaßnahmen. Individuelle Zugänge, freigegebene Passwortmanager und MFA sind geeignete Bausteine des Kontoschutzes; persönliche Zugangsdaten werden nicht geteilt. Verdächtige Nachrichten werden über einen unabhängig bekannten Kontaktweg geprüft und intern gemeldet; reine Sprachqualität beweist keine Echtheit. Beschäftigte leiten Betroffenenanfragen unverzüglich nach internem Prozess weiter und beurteilen sie ohne entsprechende Zuständigkeit nicht selbst abschließend. Beschäftigte sollen Vorfälle unverzüglich intern melden, bekannte Fakten sichern und nur befugt begrenzen; vollständige Aufklärung ist keine Voraussetzung für die Erstmeldung. Freigegebene Arbeitswege und die IT-Meldung bei Hindernissen vermeiden unkontrollierte Kopien und nicht bewertete Datenträger.",
      "primary_source": [
        "Art. 29 DSGVO",
        "Art. 5 Abs. 1 lit. b; Art. 6 Abs. 4 DSGVO",
        "Art. 5 Abs. 1 lit. c DSGVO",
        "Art. 5 Abs. 1 lit. c und f; Art. 32 DSGVO",
        "Art. 32 DSGVO",
        "BSI Basistipps: Benutzerkonten und Passwörter; Art. 32 DSGVO",
        "BSI Basistipps: E-Mails und Anhänge; Art. 32 DSGVO",
        "Art. 12 Abs. 2–4; Art. 24 DSGVO",
        "Art. 32–33 DSGVO; EDPB 9/2022 Rn. 37–41",
        "Art. 29; Art. 32 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_29",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_5",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_32",
        "https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/cyber-sicherheitsempfehlungen.html",
        "https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/cyber-sicherheitsempfehlungen.html",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_12",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_32",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_29"
      ],
      "secondary_source": [
        "S03"
      ],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED",
      "rules": [
        {
          "number": 1,
          "title": "Nur erforderliche Daten verwenden.",
          "action": "Notieren und teilen Sie nur die Angaben, die für Ihre Aufgabe nötig sind.",
          "claim_ids": [
            "CLAIM-014"
          ]
        },
        {
          "number": 2,
          "title": "Beim vorgesehenen Zweck bleiben.",
          "action": "Neue Nutzungen lassen Sie vorab prüfen.",
          "claim_ids": [
            "CLAIM-013"
          ]
        },
        {
          "number": 3,
          "title": "Empfänger und Anhänge prüfen.",
          "action": "Prüfen Sie Adressen, Verteiler, Inhalte und Übertragungsweg.",
          "claim_ids": [
            "CLAIM-027"
          ]
        },
        {
          "number": 4,
          "title": "Bildschirm und Unterlagen schützen.",
          "action": "Sperren Sie den Bildschirm und verwahren Sie vertrauliches Papier geschützt.",
          "claim_ids": [
            "CLAIM-029"
          ]
        },
        {
          "number": 5,
          "title": "Zugänge persönlich schützen.",
          "action": "Teilen Sie keine persönlichen Passwörter oder MFA-Codes.",
          "claim_ids": [
            "CLAIM-031"
          ]
        },
        {
          "number": 6,
          "title": "Unternehmensvorgaben beachten.",
          "action": "Nutzen Sie freigegebene Systeme und passende Rechte – auch bei KI und mobiler Arbeit.",
          "claim_ids": [
            "CLAIM-006"
          ]
        },
        {
          "number": 7,
          "title": "Verdächtige Nachrichten melden.",
          "action": "Prüfen Sie auffällige Anforderungen über bekannte Wege.",
          "claim_ids": [
            "CLAIM-032"
          ]
        },
        {
          "number": 8,
          "title": "Datenschutzvorfälle sofort intern melden.",
          "action": "Warten Sie weder auf Vollständigkeit noch auf einen nachgewiesenen Schaden.",
          "claim_ids": [
            "CLAIM-059"
          ]
        },
        {
          "number": 9,
          "title": "Betroffenenanfragen unverzüglich weiterleiten.",
          "action": "Halten Sie den Eingang fest und geben Sie keine unbeauftragten Zusagen.",
          "claim_ids": [
            "CLAIM-041"
          ]
        },
        {
          "number": 10,
          "title": "Bei Unsicherheit zuständige Stellen einbeziehen.",
          "action": "Klären Sie neue oder unklare Verarbeitung vor Beginn.",
          "claim_ids": [
            "CLAIM-071"
          ]
        }
      ]
    },
    {
      "learning_unit_id": "DSGVO-08-02",
      "module_id": "M08",
      "title": "Den nächsten Schritt kennen",
      "content_type": "CHECKLIST",
      "estimated_minutes": 0.8,
      "difficulty": "Grundlagen",
      "learning_objective": "Öffnen Sie Ihre interne Kontaktübersicht und prüfen Sie, ob der Meldeweg einschließlich Vertretung bekannt ist.",
      "learning_objective_id": "LZ-08-02",
      "required": true,
      "body": "Suchen Sie vor Abschluss die im Unternehmen hinterlegten Kontakte: Datenschutzanfragen, IT-/Sicherheitsvorfälle und Ersatzkontakt bei Nichterreichbarkeit. Für einen Vorfall brauchen Sie einen unmittelbar nutzbaren Weg. Für eine neue Datennutzung die zuständige Freigabestelle. Die Academy-Schulung ersetzt diese betrieblichen Zuständigkeiten nicht. Der anschließende Test prüft Ihre Entscheidungen im Alltag.",
      "example": "Sie können benennen, wo Sie einen verlorenen Laptop melden und wohin eine Auskunftsanfrage gehört.",
      "typical_mistake": "Im Ernstfall erst nach der zuständigen Person suchen.",
      "correct_action": "Öffnen Sie Ihre interne Kontaktübersicht und prüfen Sie, ob der Meldeweg einschließlich Vertretung bekannt ist.",
      "takeaway": "Ein guter Meldeweg ist vor dem Vorfall bekannt.",
      "visual_hint": "Kontaktkarte mit kundenspezifischen Rollen; vor Rollout verbindlich befüllen.",
      "mini_question": null,
      "claim_ids": [
        "CLAIM-059",
        "CLAIM-041",
        "CLAIM-066",
        "CLAIM-072"
      ],
      "source_ids": [
        "S01",
        "S03"
      ],
      "claim": "Beschäftigte leiten Betroffenenanfragen unverzüglich nach internem Prozess weiter und beurteilen sie ohne entsprechende Zuständigkeit nicht selbst abschließend. Beschäftigte sollen Vorfälle unverzüglich intern melden, bekannte Fakten sichern und nur befugt begrenzen; vollständige Aufklärung ist keine Voraussetzung für die Erstmeldung. Der Verantwortliche ist für geeignete Datenschutzmaßnahmen zuständig; DSB unterrichten, beraten und überwachen nach Art. 39. Vor Rollout sind erreichbare Datenschutz-, IT- und Ersatzkontakte sowie ein freigegebener Meldeprozess einzutragen.",
      "primary_source": [
        "Art. 12 Abs. 2–4; Art. 24 DSGVO",
        "Art. 32–33 DSGVO; EDPB 9/2022 Rn. 37–41",
        "Art. 24 Abs. 1; Art. 38–39 DSGVO",
        "Betriebliche Ausgestaltung zu Art. 24, 32–33 DSGVO"
      ],
      "source_url": [
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_12",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_32",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504#art_24",
        "https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:02016R0679-20160504"
      ],
      "secondary_source": [
        "S03"
      ],
      "verified_at": "2026-09-29",
      "review_due": "2027-03-29",
      "verification_status": "VERIFIED"
    }
  ],
  "scenarios": [
    {
      "scenario_id": "FALL-01",
      "title": "80 Kunden gleichzeitig informieren",
      "learning_unit_id": "DSGVO-04-01",
      "learning_objective_id": "LZ-04-01",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Eine organisatorische Mitteilung an 80 Kunden ist intern freigegeben. Die Kunden kennen sich nicht und sollen ihre Adressen nicht gegenseitig sehen. Welchen Versand wählen Sie?",
      "options": [
        {
          "id": "A",
          "text": "Alle Adressen in CC eintragen."
        },
        {
          "id": "B",
          "text": "Eine geeignete freigegebene Versandlösung oder – sofern für diesen Fall geeignet – BCC verwenden."
        },
        {
          "id": "C",
          "text": "Die Empfängerliste als Anhang mitschicken."
        }
      ],
      "correct_answer_ids": [
        "B"
      ],
      "explanation": "CC und die angehängte Liste legen Adressen offen. Die zweite Option begrenzt diese Offenlegung. BCC allein macht weder den Inhalt sicher noch einen sonst unzulässigen Versand zulässig; hier ist die inhaltliche Freigabe bereits Teil des Szenarios.",
      "takeaway": "Verteiler und Versandzweck getrennt prüfen.",
      "claim_ids": [
        "CLAIM-027",
        "CLAIM-028",
        "CLAIM-014"
      ],
      "source_ids": [
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-02",
      "title": "Die Rechnung ging an die falsche Person",
      "learning_unit_id": "DSGVO-06-02",
      "learning_objective_id": "LZ-06-02",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": true,
      "scenario": "Sie haben eine Kundenrechnung an einen fremden Empfänger gesendet. Der E-Mail-Rückruf zeigt keinen eindeutigen Erfolg. Was tun Sie zuerst?",
      "options": [
        {
          "id": "A",
          "text": "Den Versand aus der Ablage entfernen."
        },
        {
          "id": "B",
          "text": "Auf eine Rückmeldung des Empfängers warten."
        },
        {
          "id": "C",
          "text": "Sofort intern melden und die bekannten Fakten sichern; weitere Maßnahmen nach Notfallprozess."
        }
      ],
      "correct_answer_ids": [
        "C"
      ],
      "explanation": "Der Fehlversand kann eine unbefugte Offenlegung sein. Ein Rückruf beweist nicht, dass niemand Zugriff hatte. Eine sichere Rückhol- oder Löschaufforderung koordiniert der interne Prozess; sie ersetzt nicht die Bewertung des Vorfalls. Über eine externe Meldung entscheiden die beauftragten Stellen.",
      "takeaway": "Rückruf ersetzt keine Meldung.",
      "claim_ids": [
        "CLAIM-057",
        "CLAIM-059",
        "CLAIM-060"
      ],
      "source_ids": [
        "S01",
        "S03"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-03",
      "title": "Verschlüsselter Laptop verloren",
      "learning_unit_id": "DSGVO-06-04",
      "learning_objective_id": "LZ-06-04",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Ihr Dienstlaptop fehlt nach einer Reise. Sie glauben, dass die Festplatte verschlüsselt ist. Die Verschlüsselung und der letzte Gerätezustand sind noch nicht geprüft.",
      "options": [
        {
          "id": "A",
          "text": "Sofort den Verlust intern melden und IT-Maßnahmen veranlassen lassen."
        },
        {
          "id": "B",
          "text": "Nichts melden, weil Verschlüsselung jeden Vorfall ausschließt."
        },
        {
          "id": "C",
          "text": "Selbst entscheiden, dass eine Meldung an alle Kunden nötig ist."
        }
      ],
      "correct_answer_ids": [
        "A"
      ],
      "explanation": "Schutzmaßnahmen und Umstände beeinflussen das Risiko, müssen aber überprüft werden. Die zuständige Stelle untersucht insbesondere Daten, Gerätezustand, Zugriffsmöglichkeiten und Verfügbarkeit. Beschäftigte treffen keine pauschale Entscheidung über externe Pflichten.",
      "takeaway": "Verlust melden, Schutz bewerten lassen.",
      "claim_ids": [
        "CLAIM-033",
        "CLAIM-067",
        "CLAIM-064"
      ],
      "source_ids": [
        "S01",
        "S04"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-04",
      "title": "„Was wissen Sie über mich?“",
      "learning_unit_id": "DSGVO-05-01",
      "learning_objective_id": "LZ-05-01",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": true,
      "scenario": "Eine Kundin ruft an und fragt nach allen über sie gespeicherten Daten. Sie sind im Kundenservice und nicht zur eigenständigen Auskunftserteilung beauftragt.",
      "options": [
        {
          "id": "A",
          "text": "Die Anfrage ablehnen, weil sie nicht schriftlich kam."
        },
        {
          "id": "B",
          "text": "Das Anliegen und den Eingangszeitpunkt aufnehmen und unverzüglich sicher weiterleiten."
        },
        {
          "id": "C",
          "text": "Die sichtbare Kundenakte direkt an eine telefonisch genannte Adresse senden."
        }
      ],
      "correct_answer_ids": [
        "B"
      ],
      "explanation": "Die Anfrage ist als möglicher Auskunftsantrag zu erkennen. Die zuständige Stelle prüft Identität, Umfang, geschützte Angaben anderer Personen und Antwort. Pauschales Abweisen oder ungeprüfter Datenversand ist hier kein passender nächster Schritt.",
      "takeaway": "Alltagssprache kann ein Betroffenenantrag sein.",
      "claim_ids": [
        "CLAIM-040",
        "CLAIM-041",
        "CLAIM-055",
        "CLAIM-044"
      ],
      "source_ids": [
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-05",
      "title": "Kundenbeschwerde mit KI zusammenfassen",
      "learning_unit_id": "DSGVO-04-07",
      "learning_objective_id": "LZ-04-07",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": true,
      "scenario": "Eine Beschwerde enthält Namen, Vertragsdetails und einen Hinweis auf eine Erkrankung. Sie möchten sie in Ihr privates KI-Konto kopieren. Dieser Arbeitsweg ist nicht freigegeben.",
      "options": [
        {
          "id": "A",
          "text": "Erst die Nutzung und einen geeigneten freigegebenen Weg klären; bis dahin nichts hochladen."
        },
        {
          "id": "B",
          "text": "Nur den Namen entfernen und den übrigen Text hochladen."
        },
        {
          "id": "C",
          "text": "Hochladen, weil bekannte KI-Produkte generell für solche Daten zugelassen sind."
        }
      ],
      "correct_answer_ids": [
        "A"
      ],
      "explanation": "Datenkategorie, Zweck, Rechtsgrundlage, System und Bedingungen müssen passen. Die Entfernung eines Namens kann Personenbezug bestehen lassen. Eine allgemeine Aussage zur DSGVO-Konformität eines Produktnamens hilft nicht. Für einen bloßen Formulierungstest kann ein vollständig erfundener neutraler Fall genügen.",
      "takeaway": "Vor dem Prompt den Arbeitsweg klären.",
      "claim_ids": [
        "CLAIM-035",
        "CLAIM-036",
        "CLAIM-008",
        "CLAIM-002",
        "CLAIM-039"
      ],
      "source_ids": [
        "S05",
        "S06",
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-06",
      "title": "Öffentlicher Cloud-Link",
      "learning_unit_id": "DSGVO-04-06",
      "learning_objective_id": "LZ-04-06",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": true,
      "scenario": "Eine Datei mit Kundenkontakten ist versehentlich auf „Alle mit dem Link“ gestellt. Unklar ist, wer sie bereits geöffnet hat.",
      "options": [
        {
          "id": "A",
          "text": "Den Dateinamen ändern."
        },
        {
          "id": "B",
          "text": "Nur den Link entfernen und die Sache vergessen."
        },
        {
          "id": "C",
          "text": "Zugriff nach internem Prozess begrenzen und den Vorfall sofort intern melden."
        }
      ],
      "correct_answer_ids": [
        "C"
      ],
      "explanation": "Die Freigabe kann unbefugten Zugriff ermöglichen. Die Begrenzung verhindert möglicherweise weitere Zugriffe, klärt aber nicht den bereits erfolgten Zugriff. Zeitpunkt, Datei und gesetzte Rechte helfen der zuständigen Stelle bei der Bewertung.",
      "takeaway": "Zugang begrenzen und melden.",
      "claim_ids": [
        "CLAIM-034",
        "CLAIM-057",
        "CLAIM-059"
      ],
      "source_ids": [
        "S01",
        "S03"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-07",
      "title": "Passwort für die Vertretung",
      "learning_unit_id": "DSGVO-04-04",
      "learning_objective_id": "LZ-04-04",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Ein Kollege vertritt Sie im Urlaub und bittet um Ihr persönliches Passwort. Es gibt noch keine eingerichtete Vertretungsberechtigung.",
      "options": [
        {
          "id": "A",
          "text": "Das Passwort in einem privaten Chat senden."
        },
        {
          "id": "B",
          "text": "Eine berechtigte Vertretung über IT bzw. den vorgesehenen Prozess einrichten lassen."
        },
        {
          "id": "C",
          "text": "Passwort und MFA-Code zusammen übergeben."
        }
      ],
      "correct_answer_ids": [
        "B"
      ],
      "explanation": "Eine Vertretung braucht passende Berechtigungen. Persönliche Zugänge weiterzugeben macht die Zuordnung von Handlungen unklar und kann unbefugte Zugriffe ermöglichen. Der freigegebene Vertretungsprozess ist der geeignete Weg.",
      "takeaway": "Berechtigung organisieren, Passwort nicht weiterreichen.",
      "claim_ids": [
        "CLAIM-031",
        "CLAIM-017",
        "CLAIM-071"
      ],
      "source_ids": [
        "S07",
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-08",
      "title": "Bewerbungen im gemeinsamen Ordner",
      "learning_unit_id": "DSGVO-04-03",
      "learning_objective_id": "LZ-04-03",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Sie erhalten drei Lebensläufe für eine Stelle. Ein Kollege schlägt vor, sie im allgemeinen Teamordner zu speichern, damit alle nachsehen können.",
      "options": [
        {
          "id": "A",
          "text": "Den vorgesehenen Recruiting-Bereich mit berechtigtem Personenkreis verwenden."
        },
        {
          "id": "B",
          "text": "Die Lebensläufe im allgemeinen Ordner ablegen."
        },
        {
          "id": "C",
          "text": "Zusätzlich Kopien im privaten Postfach aufbewahren."
        }
      ],
      "correct_answer_ids": [
        "A"
      ],
      "explanation": "Bewerberdaten gehören in den vorgesehenen Personalprozess. Die konkrete Rechtsgrundlage und Aufbewahrungsdauer werden dort geprüft. Es gibt hier keine pauschal aus der DSGVO folgende feste Sechsmonatsfrist und keinen Grund für private Kopien.",
      "takeaway": "Bewerbung nur im vorgesehenen Kreis.",
      "claim_ids": [
        "CLAIM-026",
        "CLAIM-030",
        "CLAIM-014",
        "CLAIM-016"
      ],
      "source_ids": [
        "S02",
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-09",
      "title": "Kundendaten für eine neue Kampagne",
      "learning_unit_id": "DSGVO-02-04",
      "learning_objective_id": "LZ-02-04",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Eine Adressliste wurde für die Vertragsabwicklung erhoben. Sie möchten sie für eine neue Marketingaktion verwenden. Diese Nutzung ist noch nicht geprüft.",
      "options": [
        {
          "id": "A",
          "text": "Sofort nutzen, weil die Daten schon vorhanden sind."
        },
        {
          "id": "B",
          "text": "Vor der Nutzung Zweck, Rechtsgrundlage und gegebenenfalls weitere Versandanforderungen prüfen lassen."
        },
        {
          "id": "C",
          "text": "Die Liste erst privat exportieren und dann die Freigabe einholen."
        }
      ],
      "correct_answer_ids": [
        "B"
      ],
      "explanation": "Der ursprüngliche Zweck erlaubt nicht automatisch jeden weiteren Zweck. Die zuständige Stelle prüft die zusätzliche Nutzung. Die Schulung entscheidet nicht über die werberechtliche Zulässigkeit des konkreten Kanals; dafür ist eine gesonderte Prüfung nötig.",
      "takeaway": "Vorhanden bedeutet nicht frei verwendbar.",
      "claim_ids": [
        "CLAIM-013",
        "CLAIM-019",
        "CLAIM-006"
      ],
      "source_ids": [
        "S01",
        "S08"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-10",
      "title": "Personalliste am Drucker",
      "learning_unit_id": "DSGVO-04-03",
      "learning_objective_id": "LZ-04-03",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Am gemeinsam genutzten Drucker liegt eine Personalliste mit Gehaltsangaben. Sie benötigen diese Liste für Ihre Aufgabe nicht.",
      "options": [
        {
          "id": "A",
          "text": "Ein Foto machen und im Teamchat fragen, wem sie gehört."
        },
        {
          "id": "B",
          "text": "Die Liste offen liegen lassen."
        },
        {
          "id": "C",
          "text": "Ohne unnötiges Lesen geschützt sichern und nach Prozess an die zuständige Stelle geben; mögliche Einsicht durch Unbefugte melden."
        }
      ],
      "correct_answer_ids": [
        "C"
      ],
      "explanation": "Das Sichern verhindert weitere Einsicht. Ein Foto im Gruppenchat würde die Daten zusätzlich verbreiten. Gehaltsdaten sind nicht allein dadurch eine besondere Kategorie nach Artikel 9, bleiben aber schutzbedürftig. Die zuständige Stelle prüft einen möglichen Vorfall.",
      "takeaway": "Sichern ohne weiterzuverbreiten.",
      "claim_ids": [
        "CLAIM-030",
        "CLAIM-017",
        "CLAIM-007",
        "CLAIM-059"
      ],
      "source_ids": [
        "S01",
        "S03"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-11",
      "title": "Nach Phishing Zugangsdaten eingegeben",
      "learning_unit_id": "DSGVO-04-04",
      "learning_objective_id": "LZ-04-04",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Sie haben auf einer vermeintlichen Firmen-Anmeldeseite Ihr Passwort eingegeben. Danach fällt Ihnen eine fremde Webadresse auf.",
      "options": [
        {
          "id": "A",
          "text": "Nur das Browserfenster schließen."
        },
        {
          "id": "B",
          "text": "Sofort IT/Sicherheitskontakt über den bekannten Weg informieren und den Notfallanweisungen folgen."
        },
        {
          "id": "C",
          "text": "Erst die nächste MFA-Anfrage bestätigen, um zu testen, ob alles funktioniert."
        }
      ],
      "correct_answer_ids": [
        "B"
      ],
      "explanation": "Die Zugangsdaten könnten kompromittiert sein. Die IT koordiniert sichere Maßnahmen wie Kontosicherung und Prüfung möglicher Zugriffe. Nicht weiter auf der verdächtigen Seite arbeiten und keine ungewollte Anmeldung bestätigen. Ob personenbezogene Daten betroffen sind, muss aufgeklärt werden.",
      "takeaway": "Verdacht auf Kontomissbrauch sofort melden.",
      "claim_ids": [
        "CLAIM-032",
        "CLAIM-031",
        "CLAIM-058",
        "CLAIM-059"
      ],
      "source_ids": [
        "S07",
        "S03",
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-12",
      "title": "Patienteninformation per privatem Messenger",
      "learning_unit_id": "DSGVO-07-01",
      "learning_objective_id": "LZ-07-01",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Sie möchten eine dienstliche Nachricht mit Patientendaten über Ihren privaten Messenger schicken, weil die Kollegin dort schneller antwortet. Der Kanal ist nicht freigegeben.",
      "options": [
        {
          "id": "A",
          "text": "Den freigegebenen sicheren Kanal nutzen; bei Problemen den zuständigen Support einschalten."
        },
        {
          "id": "B",
          "text": "Den privaten Messenger nutzen, wenn er Verschlüsselung anbietet."
        },
        {
          "id": "C",
          "text": "Die Information in eine größere Gruppe schicken, damit jemand schnell reagiert."
        }
      ],
      "correct_answer_ids": [
        "A"
      ],
      "explanation": "Verschlüsselung allein ersetzt weder die Freigabe noch die rechtliche Prüfung. Gesundheitsdaten brauchen zudem den passenden besonderen Schutz. Welche dienstlichen Messenger zulässig sind, hängt vom konkreten System und organisatorischen Rahmen ab.",
      "takeaway": "Schnell erreichbar ist nicht automatisch geeignet.",
      "claim_ids": [
        "CLAIM-008",
        "CLAIM-068",
        "CLAIM-006",
        "CLAIM-071"
      ],
      "source_ids": [
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-13",
      "title": "Unbekannter USB-Stick",
      "learning_unit_id": "DSGVO-07-03",
      "learning_objective_id": "LZ-07-03",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Sie finden einen USB-Stick mit der Aufschrift „Kundenlisten“ im Flur. Herkunft und Inhalt sind unbekannt.",
      "options": [
        {
          "id": "A",
          "text": "Den Stick einstecken, um den Eigentümer zu finden."
        },
        {
          "id": "B",
          "text": "Nicht anschließen und den Fund nach Unternehmensprozess an die IT melden."
        },
        {
          "id": "C",
          "text": "Dateien auf einen privaten Rechner kopieren."
        }
      ],
      "correct_answer_ids": [
        "B"
      ],
      "explanation": "Unbekannte Datenträger können Risiken für Systeme und Daten mitbringen. Die zuständige IT entscheidet über eine sichere Prüfung. Diese Handlungsregel ist eine organisatorische Schutzmaßnahme, kein spezielles gesetzliches Verbot jedes USB-Sticks.",
      "takeaway": "Unbekannte Datenträger gehören zuerst zur IT.",
      "claim_ids": [
        "CLAIM-071",
        "CLAIM-017"
      ],
      "source_ids": [
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    },
    {
      "scenario_id": "FALL-14",
      "title": "Mithören im Zug",
      "learning_unit_id": "DSGVO-04-05",
      "learning_objective_id": "LZ-04-05",
      "content_type": "SCENARIO",
      "estimated_minutes": 1,
      "difficulty": "Grundlagen",
      "required": false,
      "scenario": "Ein Kollege ruft im vollen Zug an und möchte einen namentlich benannten sensiblen Kundenfall besprechen. Andere Reisende können mithören.",
      "options": [
        {
          "id": "A",
          "text": "Leiser sprechen und sämtliche Details nennen."
        },
        {
          "id": "B",
          "text": "Den Namen weglassen, aber Fall und eindeutig zuordenbare Details nennen."
        },
        {
          "id": "C",
          "text": "Das vertrauliche Gespräch auf einen geschützten Ort verlegen oder einen freigegebenen geeigneten Kanal wählen."
        }
      ],
      "correct_answer_ids": [
        "C"
      ],
      "explanation": "Auch Gesprächsinhalte können Personen erkennbar machen. Nur einen Namen wegzulassen beseitigt das Risiko nicht. Ein geeigneter Ort oder Arbeitsweg schützt vor unnötiger Offenlegung.",
      "takeaway": "Vertrauliches braucht einen geeigneten Ort.",
      "claim_ids": [
        "CLAIM-002",
        "CLAIM-033",
        "CLAIM-017"
      ],
      "source_ids": [
        "S01"
      ],
      "visual_hint": "Fiktive Arbeitsplatzsituation; erst Entscheidung, danach Auflösung. Keine echten personenbezogenen Daten."
    }
  ],
  "assessment": {
    "policy": {
      "question_set_version": "1.0",
      "question_count": 15,
      "maximum_score": 15,
      "passing_score": 12,
      "passing_percentage": 80,
      "status": "PROPOSED",
      "policy_owner": "Zero One IT",
      "legal_status": "Organisatorischer Vorschlag von Zero One IT. Keine gesetzlich vorgeschriebene DSGVO-Bestehensgrenze.",
      "scoring": "Je Frage 1 Punkt. Bei Mehrfachauswahl nur dann 1 Punkt, wenn exakt alle richtigen und keine falschen Antworten gewählt wurden; sonst 0. Keine Minuspunkte und keine Teilpunkte. 12 von 15 Punkten sind 80 %. Nicht aus gerundeten Prozentwerten entscheiden.",
      "feedback": "Im Lernmodus direkt; im Abschlusstest nach Abgabe. Rückmeldung mit Erklärung, Quelle und Rücklink zur Lerneinheit.",
      "completion": "Bestanden setzt abgeschlossenen Kernpfad und mindestens 12 Punkte im abgegebenen Test voraus. Test abgeschlossen ist nicht gleich bestanden.",
      "retakes": "Vorschlag: nach Feedback und Wiederholung betroffener Einheiten erneut versuchen. Zahl und Fristen von Versuchen organisatorisch vor Rollout festlegen; keine gesetzliche Wiederholungszahl behaupten.",
      "accessibility": "Keine Zeitbegrenzung im Vorschlag; Tastaturbedienung, verständliche Mehrfachauswahl und textliche Rückmeldungen. 7 Minuten sind Planung, kein Prüfungs-Zeitlimit.",
      "certification": "Abschlussnachweis erst nach erfolgreichem Abschluss. In dieser Entwurfsfassung werden keine realen Nachweise ausgestellt.",
      "claim_ids": [
        "CLAIM-073"
      ]
    },
    "questions": [
      {
        "question_id": "TEST-01",
        "question_type": "SINGLE_CHOICE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-01-02",
        "learning_objective_id": "LZ-01-02",
        "question": "Welche Angabe ist in diesem Fall personenbezogen?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Die Öffnungszeit eines anonymen Lagers."
          },
          {
            "id": "B",
            "text": "Eine reine Gesamtzahl ohne Personenbezug."
          },
          {
            "id": "C",
            "text": "Eine Kundennummer, die einer Person zugeordnet werden kann."
          }
        ],
        "correct_answer_ids": [
          "C"
        ],
        "explanation": "Eine Person kann auch über eine zuordenbare Kennung identifizierbar sein.",
        "difficulty": "leicht",
        "claim_ids": [
          "CLAIM-002"
        ],
        "source_ids": [
          "S01"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-02",
        "question_type": "MULTIPLE_CHOICE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-01-04",
        "learning_objective_id": "LZ-01-04",
        "question": "Welche Angaben zählen zu den besonderen Kategorien nach Art. 9?",
        "selection_instruction": "Mehrere Antworten sind richtig. Wählen Sie alle zutreffenden Antworten.",
        "options": [
          {
            "id": "A",
            "text": "Eine medizinische Diagnose."
          },
          {
            "id": "B",
            "text": "Eine gewöhnliche Kontonummer allein."
          },
          {
            "id": "C",
            "text": "Die Gewerkschaftszugehörigkeit."
          },
          {
            "id": "D",
            "text": "Eine übliche geschäftliche Telefonnummer allein."
          }
        ],
        "correct_answer_ids": [
          "A",
          "C"
        ],
        "explanation": "Gesundheitsdaten und Gewerkschaftszugehörigkeit gehören zu den besonderen Kategorien. Auch andere Daten benötigen angemessenen Schutz.",
        "difficulty": "leicht",
        "claim_ids": [
          "CLAIM-007",
          "CLAIM-009"
        ],
        "source_ids": [
          "S01"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-03",
        "question_type": "TRUE_FALSE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-03-01",
        "learning_objective_id": "LZ-03-01",
        "question": "Jede Verarbeitung personenbezogener Daten benötigt eine Einwilligung.",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Richtig."
          },
          {
            "id": "B",
            "text": "Falsch."
          }
        ],
        "correct_answer_ids": [
          "B"
        ],
        "explanation": "Artikel 6 enthält mehrere mögliche Grundlagen. Es muss die zum konkreten Vorgang passende Grundlage vorliegen.",
        "difficulty": "leicht",
        "claim_ids": [
          "CLAIM-019"
        ],
        "source_ids": [
          "S01",
          "S08"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-04",
        "question_type": "SCENARIO",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-02-05",
        "learning_objective_id": "LZ-02-05",
        "question": "Sie notieren Angaben für einen Kundenrückruf. Was passt zur Datenminimierung?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Nur die für Rückruf und Anliegen erforderlichen Angaben notieren."
          },
          {
            "id": "B",
            "text": "Private Familienangaben vorsorglich ergänzen."
          },
          {
            "id": "C",
            "text": "Das gesamte Kundenprofil an jeden beteiligten Kollegen senden."
          }
        ],
        "correct_answer_ids": [
          "A"
        ],
        "explanation": "Umfang und Weitergabe richten sich nach dem konkreten Zweck und der Erforderlichkeit.",
        "difficulty": "leicht",
        "claim_ids": [
          "CLAIM-014"
        ],
        "source_ids": [
          "S01"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-05",
        "question_type": "SINGLE_CHOICE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-02-04",
        "learning_objective_id": "LZ-02-04",
        "question": "Eine vorhandene Liste soll für einen neuen, ungeprüften Zweck genutzt werden. Was tun Sie?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Die vorhandene Speicherung als Erlaubnis behandeln."
          },
          {
            "id": "B",
            "text": "Die neue Nutzung vor Beginn prüfen lassen."
          },
          {
            "id": "C",
            "text": "Die Liste vorab in ein neues Tool hochladen."
          }
        ],
        "correct_answer_ids": [
          "B"
        ],
        "explanation": "Zweckbindung und Rechtsgrundlage sind vor einer zusätzlichen Nutzung zu klären.",
        "difficulty": "leicht",
        "claim_ids": [
          "CLAIM-013",
          "CLAIM-019"
        ],
        "source_ids": [
          "S01",
          "S08"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-06",
        "question_type": "SCENARIO",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-04-01",
        "learning_objective_id": "LZ-04-01",
        "question": "Eine freigegebene Mitteilung soll an mehrere Kunden gehen, ohne deren Adressen gegenseitig offenzulegen. Was ist passend?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Alle Kundenadressen in CC."
          },
          {
            "id": "B",
            "text": "Die vollständige Adressliste als Anhang."
          },
          {
            "id": "C",
            "text": "Geeignete freigegebene Versandlösung oder im passenden Fall BCC."
          }
        ],
        "correct_answer_ids": [
          "C"
        ],
        "explanation": "Diese Lösung begrenzt die Offenlegung der Empfängeradressen. Sie ersetzt keine Prüfung des Inhalts und des Übertragungswegs.",
        "difficulty": "leicht",
        "claim_ids": [
          "CLAIM-027",
          "CLAIM-028"
        ],
        "source_ids": [
          "S01"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-07",
        "question_type": "MULTIPLE_CHOICE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-04-07",
        "learning_objective_id": "LZ-04-07",
        "question": "Was ist vor einer KI-Nutzung mit personenbezogenen Daten relevant?",
        "selection_instruction": "Mehrere Antworten sind richtig. Wählen Sie alle zutreffenden Antworten.",
        "options": [
          {
            "id": "A",
            "text": "Der bekannte Produktname genügt als Freigabe."
          },
          {
            "id": "B",
            "text": "System, Zweck, Datenkategorie und Unternehmensregeln müssen passen."
          },
          {
            "id": "C",
            "text": "Nach Entfernen des Namens besteht niemals Personenbezug."
          },
          {
            "id": "D",
            "text": "Rechtsgrundlage sowie gegebenenfalls Auftragsverarbeitung und Drittlandübermittlung müssen geprüft sein."
          }
        ],
        "correct_answer_ids": [
          "B",
          "D"
        ],
        "explanation": "Ein Produktname oder ein gelöschter Name genügt nicht. Die konkrete Verarbeitung muss im freigegebenen rechtlichen und technischen Rahmen liegen.",
        "difficulty": "mittel",
        "claim_ids": [
          "CLAIM-036",
          "CLAIM-035",
          "CLAIM-037",
          "CLAIM-038",
          "CLAIM-002"
        ],
        "source_ids": [
          "S01",
          "S05",
          "S06"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-08",
        "question_type": "SCENARIO",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-05-01",
        "learning_objective_id": "LZ-05-01",
        "question": "Sie erhalten eine Auskunftsanfrage und sind nicht für deren Beantwortung zuständig. Was tun Sie?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Eingang festhalten und unverzüglich sicher an die zuständige Stelle weiterleiten."
          },
          {
            "id": "B",
            "text": "Den Anfragenden zum erneuten Antrag in einem Monat auffordern."
          },
          {
            "id": "C",
            "text": "Die vollständige Akte ohne Identitätsprüfung versenden."
          }
        ],
        "correct_answer_ids": [
          "A"
        ],
        "explanation": "Die zuständige Stelle prüft Identität, Umfang und Antwort. Der ursprüngliche Eingangszeitpunkt bleibt wichtig.",
        "difficulty": "leicht",
        "claim_ids": [
          "CLAIM-041",
          "CLAIM-053",
          "CLAIM-055"
        ],
        "source_ids": [
          "S01"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-09",
        "question_type": "MULTIPLE_CHOICE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-05-07",
        "learning_objective_id": "LZ-05-07",
        "question": "Welche Aussagen zu Anträgen nach Art. 15–22 sind richtig?",
        "selection_instruction": "Mehrere Antworten sind richtig. Wählen Sie alle zutreffenden Antworten.",
        "options": [
          {
            "id": "A",
            "text": "Über Maßnahmen ist unverzüglich, spätestens innerhalb eines Monats ab Eingang zu informieren."
          },
          {
            "id": "B",
            "text": "Die Frist beträgt stets 30 Arbeitstage."
          },
          {
            "id": "C",
            "text": "Eine erforderliche Verlängerung um zwei weitere Monate setzt Information und Gründe innerhalb des ersten Monats voraus."
          },
          {
            "id": "D",
            "text": "Eine Weiterleitung innerhalb des Unternehmens startet die Frist neu."
          }
        ],
        "correct_answer_ids": [
          "A",
          "C"
        ],
        "explanation": "Artikel 12 knüpft an den Eingang an. Die Verlängerung ist an Komplexität und Anzahl der Anträge gebunden und darf nicht automatisch erfolgen.",
        "difficulty": "mittel",
        "claim_ids": [
          "CLAIM-053"
        ],
        "source_ids": [
          "S01"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-10",
        "question_type": "TRUE_FALSE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-06-03",
        "learning_objective_id": "LZ-06-03",
        "question": "Jede Datenschutzverletzung muss ausnahmslos binnen 72 Stunden an die Aufsicht gemeldet werden.",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Richtig."
          },
          {
            "id": "B",
            "text": "Falsch."
          }
        ],
        "correct_answer_ids": [
          "B"
        ],
        "explanation": "Die gesetzliche Ausnahme betrifft Verletzungen, die voraussichtlich nicht zu einem Risiko für Rechte und Freiheiten führen. Der Verantwortliche bewertet; Beschäftigte melden sofort intern. Dokumentationspflichten bleiben bestehen.",
        "difficulty": "mittel",
        "claim_ids": [
          "CLAIM-060",
          "CLAIM-065",
          "CLAIM-059"
        ],
        "source_ids": [
          "S01",
          "S03"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-11",
        "question_type": "SINGLE_CHOICE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-06-03",
        "learning_objective_id": "LZ-06-03",
        "question": "Was gilt, wenn einem Auftragsverarbeiter eine Datenschutzverletzung bekannt wird?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Er wartet grundsätzlich 72 Stunden auf weitere Informationen."
          },
          {
            "id": "B",
            "text": "Er informiert ausschließlich den betroffenen Mitarbeiter."
          },
          {
            "id": "C",
            "text": "Er meldet die Verletzung dem Verantwortlichen unverzüglich."
          }
        ],
        "correct_answer_ids": [
          "C"
        ],
        "explanation": "Artikel 33 Absatz 2 sieht unverzügliche Meldung an den Verantwortlichen vor. Die 72-Stunden-Regel ist keine pauschale Wartezeit für diesen Schritt.",
        "difficulty": "mittel",
        "claim_ids": [
          "CLAIM-062"
        ],
        "source_ids": [
          "S01"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-12",
        "question_type": "SCENARIO",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-06-04",
        "learning_objective_id": "LZ-06-04",
        "question": "Ihr Diensthandy ist verloren. Sie vermuten eine wirksame Verschlüsselung. Was ist Ihr nächster Schritt?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Sofort intern melden; die zuständige Stelle prüft Schutz, Umstände und mögliche Pflichten."
          },
          {
            "id": "B",
            "text": "Nichts melden, weil Verschlüsselung eine Bewertung überflüssig macht."
          },
          {
            "id": "C",
            "text": "Eigenständig allen Kunden eine Datenschutzverletzung bestätigen."
          }
        ],
        "correct_answer_ids": [
          "A"
        ],
        "explanation": "Schutzmaßnahmen können Risiken senken, müssen im konkreten Fall geprüft werden. Die interne Meldung darf darauf nicht warten.",
        "difficulty": "mittel",
        "claim_ids": [
          "CLAIM-033",
          "CLAIM-067",
          "CLAIM-066"
        ],
        "source_ids": [
          "S01",
          "S04"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-13",
        "question_type": "MULTIPLE_CHOICE",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-07-02",
        "learning_objective_id": "LZ-07-02",
        "question": "Welche Maßnahmen können zum angemessenen Schutz beitragen?",
        "selection_instruction": "Mehrere Antworten sind richtig. Wählen Sie alle zutreffenden Antworten.",
        "options": [
          {
            "id": "A",
            "text": "Aufgabenbezogene Zugriffsrechte."
          },
          {
            "id": "B",
            "text": "Das Teilen persönlicher Zugangsdaten im Team."
          },
          {
            "id": "C",
            "text": "Geeignete Verschlüsselung und MFA."
          },
          {
            "id": "D",
            "text": "Geregelte Backups mit Wiederherstellungsprüfung und Sicherheitsupdates."
          }
        ],
        "correct_answer_ids": [
          "A",
          "C",
          "D"
        ],
        "explanation": "Die Maßnahmen ergänzen sich und werden risikogerecht festgelegt. Geteilte persönliche Zugangsdaten passen nicht zu kontrollierten individuellen Zugängen.",
        "difficulty": "mittel",
        "claim_ids": [
          "CLAIM-069",
          "CLAIM-031",
          "CLAIM-070"
        ],
        "source_ids": [
          "S01",
          "S07"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-14",
        "question_type": "SCENARIO",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-05-03",
        "learning_objective_id": "LZ-05-03",
        "question": "Ein Kunde verlangt, alle Daten sofort zu löschen, auch Unterlagen mit möglicher Aufbewahrungspflicht. Wie reagieren Sie ohne eigene Zuständigkeit?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Vollständige Löschung zusagen."
          },
          {
            "id": "B",
            "text": "Unverzüglich weiterleiten und die zuständige Stelle Voraussetzungen und Ausnahmen prüfen lassen."
          },
          {
            "id": "C",
            "text": "Die Anfrage pauschal ignorieren."
          }
        ],
        "correct_answer_ids": [
          "B"
        ],
        "explanation": "Löschung ist an Voraussetzungen und Ausnahmen gebunden. Beschäftigte dürfen weder eigenmächtig alles löschen noch das Anliegen liegen lassen.",
        "difficulty": "mittel",
        "claim_ids": [
          "CLAIM-046",
          "CLAIM-041"
        ],
        "source_ids": [
          "S01"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      },
      {
        "question_id": "TEST-15",
        "question_type": "SCENARIO",
        "content_type": "QUIZ",
        "learning_unit_id": "DSGVO-08-02",
        "learning_objective_id": "LZ-08-02",
        "question": "Sie bemerken einen möglichen Datenschutzvorfall. Der erste interne Kontakt ist nicht erreichbar. Was tun Sie?",
        "selection_instruction": "Wählen Sie genau eine Antwort.",
        "options": [
          {
            "id": "A",
            "text": "Bis zur Rückkehr der Person warten."
          },
          {
            "id": "B",
            "text": "Den Vorfall nur für sich notieren."
          },
          {
            "id": "C",
            "text": "Den festgelegten Ersatz-/Notfallweg nutzen und bekannte Fakten mitteilen."
          }
        ],
        "correct_answer_ids": [
          "C"
        ],
        "explanation": "Ein erreichbarer interner Meldeweg soll rechtzeitige Prüfung und Reaktion ermöglichen. Sie warten nicht auf vollständige Informationen oder die Rückkehr einer bestimmten Person.",
        "difficulty": "leicht",
        "claim_ids": [
          "CLAIM-072",
          "CLAIM-059"
        ],
        "source_ids": [
          "S01",
          "S03"
        ],
        "required": true,
        "estimated_minutes": 0.4667,
        "points": 1
      }
    ]
  },
  "ux": {
    "status": "Eigene Gestaltungsvorschläge; Abschnitt 17 der Eingabe unvollständig.",
    "principles": [
      "Kurze Lerneinheiten mit je einer Kernhandlung. Fachbegriffe zuerst erklären.",
      "Gesetzliche Aussage und betriebliche Umsetzung visuell beschriften, nicht nur farblich unterscheiden.",
      "Ein Beispiel, typische Fehlentscheidung, nächster Schritt und Merksatz pro Einheit.",
      "Mini-Fragen ohne Sanktion, direktes begründetes Feedback; Abschlussfragen ohne Fangfragen.",
      "Quellen in aufklappbarer Fachansicht, im Autorenexport jederzeit direkt zugänglich.",
      "Vorfall- und Anfragewege als beschriftete Abläufe darstellen; Beschäftigte und Verantwortliche auseinanderhalten.",
      "Keine verpflichtende Audioausgabe, keine automatisch laufenden Animationen, keine künstlichen Wartezeiten.",
      "Tastaturbedienung, sichtbarer Fokus, ausreichend Kontrast, skalierbarer Text und lineare Lesereihenfolge.",
      "Fortschritt optional auf Modulebene; keine unnötige Verhaltensüberwachung.",
      "Pflichtkern und optionale Vertiefung ausdrücklich kennzeichnen; alle Zusatzfälle verlängern den Kurs.",
      "Bei einem künftigen LMS: Antworten/Ergebnisse nicht an Analytics schicken; Speicherung nur nach geprüftem Nachweiskonzept.",
      "Öffentliche Angebotsseite und späterer Schulungsbereich bleiben unterschiedliche Inhalte. Dieser Export ist eine Redaktionsvorschau."
    ]
  }
}
