Personalentwicklung und Learning
DSGVO-Compliance-Schulung Drafting (Pflichtschulung Beschäftigte und DSB)
anymize ersetzt interne Vorfälle, Mitarbeiter-/Bewerber-Namen und Datenpannen-Details automatisch durch Platzhalter, bevor das Frontier-Modell die rollenspezifische DSGVO-Pflichtschulung (Allgemein 30 Min, Führung 60 Min, DSB-Refresh 120 Min) mit aktuellen Fallbeispielen, KI-Datenschutz-Modul und revisionssicherer Teilnahme-Dokumentation entwirft. SME-Verifikation jeder Artikel-Referenz und jedes Urteils Pflicht — juristische Inhalte halluziniert KI regelmäßig.
Schwierigkeit: Fortgeschritten · Datenklasse: Beschäftigtendaten · Letztes Review:
Zur Orientierung gedacht. Die personalrechtliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen — KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.
Anwendungsbereich
Worum geht es hier?
DSGVO-Schulungen sind explizit gesetzlich verlangte HR-L&D-Pflichten — Art. 39 Abs. 1 lit. b DSGVO (Aufgaben DSB) verpflichtet zur Sensibilisierung; DSK-Orientierungshilfe KI fordert regelmäßige Schulung der mit KI betrauten Beschäftigten. Verstöße führen zu Bußgeldern Art. 83 DSGVO. Dieser Workflow operationalisiert das rollenspezifische Curriculum-Drafting mit aktuellen Rechtsstand-Updates (DSK, EuGH, BAG, BeschDG).
Für wen passt das?
Zielgruppe und Kontext
- Rolle
- L&D-Manager, Compliance-Trainer, DSB (intern oder extern), HR Business Partner mit Learning-Verantwortung, Awareness-Verantwortliche.
- Seniorität
- Einsteiger für Drafting Standard-Module; Senior bzw. DSB für Spezialthemen (KI-Datenschutz, internationale Datentransfers, Bewerber-/Beschäftigtendaten).
- Unternehmensgröße
- Ab 20 Beschäftigten DSB-Bestellung Pflicht (§ 38 BDSG); KMU oft mit externem DSB; Konzern mit Datenschutz-Team und eigenem L&D-Modul.
- Spezifische Kontexte
- Onboarding-Pflichtmodul Tag-1, jährliche Refresh-Schulung, anlassbezogene Nachschulung nach Datenpanne, DSB-Wechsel, HR-Spezialschulung § 26 BDSG, KI-Datenschutz-Zusatz (DSK-Orientierungshilfe).
Die Situation in der Personalabteilung
So bringen Sie Tempo und Sorgfalt zusammen
DSGVO-Schulungen haben drei vertikale Risiken. Erstens: Aktualitäts-Pflicht — Rechtsstand entwickelt sich schnell (DSK KI Mai 2024, DSK TOM bei KI Juni 2025, EuGH SCHUFA-Scoring, EuGH Dun & Bradstreet Profiling-Transparenz, BAG Workday DSGVO); veraltete Folien sind Audit-Risiko. Zweitens: Rollenspezifische Inhalts-Tiefe — Allgemein 30 Min vs. Führung 60 Min vs. DSB 120 Min. Drittens: Teilnahme-Dokumentation revisionssicher — Schulungs-Nachweise gelten als Verarbeitungsnachweis nach Art. 30 DSGVO; fehlende Doku = Bußgeld-Verschärfung Art. 83 Abs. 2 lit. d. KI halluziniert juristische Inhalte regelmäßig (falsche Artikel-Verweise, veraltete Gerichtsstände); Public-LLM ohne Pseudonymisierung interner Fallbeispiele verletzt § 26 BDSG.
Was Sie davon haben
Zeit, Wert, Vertraulichkeit
Zeit pro Schulungs-Curriculum
4–10 h
Größenordnung je Rolle und Vertiefung. Aktualisierung bestehender Curricula besonders KI-affin.
Externe Trainer-Kosten
800–2.500 EUR/Tag
Eingespart durch Inhouse-Curriculum mit SME-Verifikation.
Bußgeld-Hebel Art. 83 Abs. 2 lit. d
4 % Umsatz
Fehlende Schulungs-Doku verschärft Sanktionen; bei DSGVO-Vorfall Doku-Pflicht entscheidet über Bußgeld-Höhe.
Erkennungsrate
>95 %
anymize entfernt Mitarbeiter-/Bewerber-Namen, Vorfalls-Details aus Fallbeispielen.
So gehen Sie vor
Der Workflow Schritt für Schritt
Schulungs-Ziel-Definition: Zielrolle (Allgemein/Führung/DSB), Dauer, Pflicht-Inhalte (Art. 5 Grundsätze, Art. 13/14, Art. 15-22, Art. 32, Art. 33/34, Art. 35, § 26 BDSG).
Mensch (L&D + DSB)
Curriculum-Steuerung
Rechtsstand-Update prüfen: aktuelle DSK-Beschlüsse, EuGH-Urteile, BAG-Urteile, BeschDG-Status.
Mensch (DSB)
Aktualitäts-Pflicht
Daten-Klassifikation: interne Fallbeispiele mit Mitarbeiter-/Bewerber-Namen = Klasse A. Gesetzestexte, generische Beispiele = Klasse C.
Mensch
§ 26 BDSG · DSK
anymize pseudonymisiert interne Beispiele: [[MA-…]], [[Vorfall-…]], [[Tochter-DE-…]].
anymize
DSGVO Art. 28
KI-Drafting des Curriculums: Modul-Struktur, Lernziele, Folien-Texte, Quiz-Fragen, Praxis-Fälle.
KI
Geschwindigkeit
Juristische Verifikation Pflicht: jede Artikel-Referenz, jedes Urteil gegen Originalquelle prüfen. KI halluziniert juristische Inhalte regelmäßig.
Mensch (DSB)
Halluzinations-Risiko
KI-Datenschutz-Modul-Ergänzung: DSK KI Mai 2024, DSK TOM bei KI Juni 2025, EU AI Act Art. 4 KI-Kompetenz-Pflicht.
KI + Mensch
DSK-Forderung Schulung
Re-Identifikation pseudonymisierter Beispiele lokal; QM-Layout in Articulate Storyline/Rise 360.
Mensch
Tooling
DSB-Sign-off; BR-Information BetrVG § 96-98. Roll-out via Cornerstone/SuccessFactors/LinkedIn Learning.
Mensch + LMS
Mitbestimmung · Art. 30 DSGVO Nachweis
Revisionssichere Archivierung: Teilnahme-Listen, Curriculum-Version, Rechtsstand-Datum, Quiz-Ergebnisse.
System
Aufsichts-Nachweis
Womit Sie arbeiten
So setzen Sie anymize konkret ein
Was anymize tut
- Erkennt Mitarbeiter-/Bewerber-Namen, Vorfalls-Details, Tochtergesellschafts-Spezifika in Fallbeispielen mit über 95 % Erkennungsrate.
- Bei aggregierten Statistiken und Gesetzestexten keine Pseudonymisierung nötig (Klasse C).
- Bidirektionale Anonymisierung für Fallbeispiele aus echten Datenpannen.
Was Sie als L&D + DSB tun
- Rechtsstand-Update vor Drafting (DSK-Beschlüsse, EuGH-Urteile, BAG-Linie).
- Juristische Verifikation jeder Artikel-Referenz, jedes Urteils gegen Originalquelle Pflicht.
- KI-Datenschutz-Modul integrieren (DSK KI + EU AI Act Art. 4).
- Quiz-Schwelle ≥ 80 %; Teilnahme-Tracking; revisionssichere Archivierung.
Daten-Input
Zielrolle (Allgemein/Führung/DSB), Dauer, Anlass (Onboarding/Refresh/Nachschulung), aktuelle Rechtsstand-Schwerpunkte, interne Datenpannen-Fälle (pseudonymisiert).
Output-Kontrolle
Re-identifiziertes Curriculum mit Modul-Übersicht, Modul-Inhalten (Lernziel + Folien + Quiz + Praxis-Fall), Quellen-Block, Teilnahme-Bestätigungs-Template.
Freigabeprozess
L&D-Drafter → DSB-Review (juristische Verifikation) → BR-Information BetrVG § 96-98 → Veröffentlichung.
Die KI-Anweisung
Prompt zum Kopieren
So nutzen Sie diesen Prompt:
1. Interne Datenpannen-Fälle und MA-Beispiele in anymize pseudonymisieren.
2. Rechtsstand-Update durch DSB vor Drafting.
3. Diesen Prompt anhängen, Thinking-Modus.
4. Juristische Verifikation jeder Artikel-Referenz Pflicht — [[REF-PRÜFEN]] und [[QUELLE-FEHLT]] abarbeiten.
5. Quiz-Schwelle ≥ 80 %; revisionssichere Archivierung 5–10 Jahre.
# Context (C)
Rechtsstand: <heutiges Datum — bitte aktuell ermitteln>. Du unterstützt
das Drafting einer deutschen DSGVO-Pflichtschulung für Beschäftigte eines
deutschen Unternehmens. Der Input ist pseudonymisiert: interne
Fallbeispiele, Mitarbeiter-Namen, Vorfalls-Details durch
`[[Kategorie-Hash]]`-Platzhalter. Gesetzestexte sind Klartext.
# Role (R)
Du agierst als DSGVO-Compliance-Trainer mit juristischer DSB-Sensibilität.
Du kennst DSGVO Art. 5, 6, 9 (SRC-0241), 13/14, 15-22 (Art. 22 SRC-0240),
28 (SRC-0242), 30, 32, 33/34, 35 (SRC-0243), 39, § 26 BDSG (SRC-0215),
DSK-Orientierungshilfe KI Mai 2024 (SRC-0246), DSK-Leitlinie TOM bei KI
Juni 2025 (SRC-0247).
# Action (A)
1. Erstelle ein Modul-Curriculum für die angegebene Zielrolle (Allgemein-
Beschäftigte 30 Min / Führungskraft 60 Min / DSB-Refresh 120 Min) mit
der angegebenen Dauer.
2. Pro Modul: Lernziel, Folien-Texte (3-7 pro Modul), Quiz-Fragen (3 pro
Modul) mit Antworten, ein Praxis-Fall.
3. Jede Artikel-Referenz exakt und mit Datum versehen (z.B. „Art. 22
DSGVO i.V.m. EuGH C-634/21 vom 07.12.2023”). Kennzeichne unsichere
Referenzen mit `[[REF-PRÜFEN: ...]]`.
4. KI-Datenschutz-Modul verpflichtend: DSK Mai 2024, DSK TOM Juni 2025,
EU AI Act Art. 4 ab 02.02.2025.
5. Erfinde keine Urteile. Markiere fehlende Quellen mit
`[[QUELLE-FEHLT: ...]]`.
6. Beispiel-Fälle pseudonymisiert belassen — keine Re-Identifikation.
7. Am Ende: Teilnahme-Bestätigungs-Template (Name, Datum, Modul-ID,
Quiz-Ergebnis ≥80 %).
# Format (F)
- Modul-Übersicht als Markdown-Tabelle.
- Modul-Inhalte pro Modul: Lernziel + Folien-Bullets + Quiz + Praxis-Fall.
- Quellen-Block am Ende.
- Teilnahme-Bestätigungs-Template.
# Target Audience (T)
DSB überprüft, im LMS ausgerollt. Tonalität: juristisch präzise,
verständlich für Nicht-Juristen, ohne Verharmlosung der Pflichten.So sieht der Input aus
Pseudonymisierter Eingabetext
Schulungs-Auftrag: Jährliche DSGVO-Refresh-Pflichtschulung für alle ca. [[Anzahl-MA]] Beschäftigten.
Zielrolle: Allgemein-Beschäftigte (Standard), Sondertrack Führungskräfte (60 Min), Sondertrack DSB (120 Min).
Anlass: Jährlicher Refresh + Nachschulung nach interner Datenpanne im Q1.
Interne Datenpanne Q1 (pseudonymisiert):
- Vorfall [[Vorfall-a3f9]]: HR-Mitarbeiter [[MA-b2e7]] sendet versehentlich Bewerberliste mit ~80 Datensätzen per Mail an externe Recruiting-Agentur [[Agentur-c4d1]].
- Meldung an Aufsichtsbehörde nach Art. 33 DSGVO erfolgt.
- Lessons-Learned: Mail-Verteiler-Hygiene, Auto-Vervollständigung blockieren.
Aktuelle Themen-Schwerpunkte 2026:
- BAG Workday DSGVO (SRC-0260) — Konzern-Datentransfer.
- BeschDG-Entwurf (Stand Oktober 2024).
- DSK-Leitlinie TOM bei KI-Systemen (Juni 2025).
- EU AI Act Art. 4 KI-Kompetenz-Pflicht.So liefert anymize zurück
Der KI-Entwurf
## Curriculum: DSGVO-Refresh-Schulung 2026
### Modul-Übersicht
| Modul | Lernziel | Dauer | Quiz-Schwelle |
|---|---|---|---|
| 1 | DSGVO-Grundsätze (Art. 5) auffrischen | 8 min | 80 % |
| 2 | Betroffenenrechte (Art. 15-22, EuGH C-634/21) | 8 min | 80 % |
| 3 | Meldepflichten (Art. 33/34) und interne Eskalationskette | 8 min | 80 % |
| 4 | KI-Datenschutz (DSK Mai 2024, EU AI Act Art. 4) | 6 min | 80 % |
### Modul 3 — Meldepflichten
**Lernziel**: Beschäftigte erkennen meldepflichtige Vorfälle und kennen die 72-Stunden-Frist.
**Folien-Bullets**:
- Art. 33 DSGVO: Meldung an Aufsichtsbehörde innerhalb 72 Stunden.
- Art. 34 DSGVO: Benachrichtigung Betroffener bei hohem Risiko.
- Interne Eskalation: Sofort an DSB ([[DSB-Kontakt]]); kein selbstständiger Versuch der Schadenbegrenzung ohne Doku.
- Praxis-Fall: Vorfall [[Vorfall-a3f9]] — Mail mit ~80 Bewerber-Datensätzen an falsche Agentur. Meldung erfolgt; Mail-Auto-Vervollständigung deaktiviert.
**Quiz**:
1. Frist Aufsichtsbehörde? → 72 Stunden ab Kenntnis (Art. 33).
2. Wer entscheidet Meldepflicht? → DSB nach Risiko-Bewertung.
3. Vorfall = Betroffenen-Benachrichtigung? → Nur bei hohem Risiko (Art. 34).
### Modul 4 — KI-Datenschutz
**Lernziel**: Beschäftigte verstehen Datenschutz-Grundregeln beim Einsatz generativer KI.
**Folien-Bullets**:
- DSK-Orientierungshilfe „KI und Datenschutz” v1.0 (Mai 2024, `[[REF-PRÜFEN: aktuelle DSK-Version]]`).
- DSK-Leitlinie TOM bei KI-Systemen (Juni 2025).
- EU AI Act Art. 4 (KI-Kompetenz-Pflicht): seit 02.02.2025.
- Niemals personenbezogene Daten in öffentliche KI-Tools — Ausnahme freigegebene Tools mit AVV.
- BAG Workday DSGVO (SRC-0260): Konzern-Datentransfer-Schadensersatz.
**Quiz**:
1. Bewerber-Lebensläufe in ChatGPT? → Nein, außer AVV-besichertes Setup (anymize.ai).
2. KI-Kompetenz-Pflicht-Datum? → 02.02.2025 (EU AI Act Art. 4).
3. Wer entscheidet zugelassene KI-Tools? → IT + DSB + BR (BetrVG § 87).
`[[QUELLE-FEHLT: Bestätigung dass DSK TOM bei KI-Systemen tatsächlich am 17.06.2025 — DSB bitte gegenchecken.]]`
### Teilnahme-Bestätigung
- Name: ________________ Datum: _________
- Modul-ID: DSGVO-Refresh-2026-v1.0
- Quiz-Ergebnis: ___ /12 (Bestehensgrenze 9/12 = 80 %)
- Bestätigung Teilnehmer: ______________________Was das HR-Recht verlangt
Pflichten — und wie anymize sie abdeckt
Art. 39 Abs. 1 lit. b DSGVO — DSB-Sensibilisierungs-Pflicht
Sensibilisierung und Schulung sind explizit definierte DSB-Aufgaben; Nicht-Schulung = potenzieller Aufsichts-Beanstandungsgrund.
DSK-Orientierungshilfe KI Mai 2024 (SRC-0246)
HR-spezifischer Hinweis auf dienstliche Geräte, kein Personenbezug in Accounts, BR + DSB einbinden — Pflicht-Inhalt einer KI-Awareness-Sektion.
DSK-Leitlinie TOM bei KI Juni 2025 (SRC-0247)
Technisch-organisatorische Maßnahmen für KI-Entwicklung und -Betrieb. Aktuelle Referenz in Curriculum erforderlich.
EuGH C-634/21 SCHUFA + C-203/22 Dun & Bradstreet
Transparenzpflicht bei Profiling — DSB-Modul-Pflicht; aktuelle Urteils-Referenz mit Datum.
BeschDG-Entwurf (SRC-0216)
Ersetzt voraussichtlich § 26 BDSG; aktualisierte Unterrichtung bei Inkrafttreten Pflicht.
Art. 83 Abs. 2 lit. d DSGVO
Berücksichtigung „technischer und organisatorischer Maßnahmen” beim Bußgeld — fehlende Schulungs-Doku verschärft Sanktionen.
Datenschutz und Vertraulichkeit
So funktioniert das mit anymize
Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung Art. 39 DSGVO) + Art. 6 Abs. 1 lit. f (berechtigtes Interesse). AVV nach Art. 28 mit LMS-Anbieter. Datenklassen: interne Vorfälle/MA-Namen = Klasse A; aggregierte Vorfalls-Statistiken = Klasse B; Gesetzestexte = Klasse C.
Was anymize konkret leistet
- Erkennt Mitarbeiter-/Bewerber-Namen, Vorfalls-Details, Tochtergesellschafts-Spezifika mit über 95 % Genauigkeit.
- Pseudonymisiert interne Datenpannen-Fälle für Curriculum-Drafting; Gesetzestexte direkt verarbeitbar.
- Alternative LMS-Pfade: Cornerstone Learning (US, AVV + SCC), SAP SuccessFactors Learning + Joule (SRC-0306, EU-Tenant), LinkedIn Learning Hub (US, generisch beschränken), Degreed, Articulate Storyline / Rise 360.
Sicherheitscheck vor der Veröffentlichung
Was anymize liefert — was Sie souverän entscheiden
Vor dem KI-Aufruf
- Aktueller Rechtsstand dokumentiert (DSK, EuGH, BAG, BeschDG)?
- Interne Beispiele pseudonymisiert?
- Zielrolle und Dauer definiert?
Nach der KI-Antwort
- Jede Artikel-Referenz juristisch verifiziert?
- [[REF-PRÜFEN]] und [[QUELLE-FEHLT]] abgearbeitet?
- KI-Datenschutz-Modul integriert (DSK + EU AI Act Art. 4)?
- DSB-Sign-off dokumentiert?
Vor dem Launch
- Teilnahme-Tracking im LMS aktiv?
- BR-Information BetrVG § 96-98 erfolgt?
- Quiz-Schwelle ≥ 80 % konfiguriert?
- Revisionssichere Archivierung (Curriculum-Version + Teilnehmer + Rechtsstand-Datum)?
- Nachschulung Nicht-Teilnehmer eingeplant?
Typische Fehlermuster — und wie anymize gegensteuert
- →KI erfindet EuGH-Urteile oder veraltete Aufbewahrungsfristen — [[REF-PRÜFEN]] zwingt zur DSB-Verifikation.
- →KI verwechselt Art. 33 (Aufsicht) und Art. 34 (Betroffene) — DSB-Refresh-Modul detailliert prüfen.
- →KI vergisst DSK-Aktualisierung — DSB-Pre-Brief mit aktuellen Beschlüssen.
- →KI integriert pseudonymisierte Beispiele direkt re-identifiziert — Re-Identifikation NUR lokal beim DSB.
- →KI unterschätzt BeschDG-Status — Rechtsstand-Stichtag im Curriculum dokumentieren.
Rechtsgrundlagen
Normen, Urteile, Belege
Primärnormen — DSGVO und BDSG
- Grundsätze
- Automatisierte Einzelfallentscheidung (SRC-0240)
- Besondere Kategorien (SRC-0241)
- AVV (SRC-0242)
- Meldepflichten 72h
- DPIA (SRC-0243)
- Aufgaben DSB
- Beschäftigtendaten (SRC-0215)
Primärnormen — Aufsicht und KI
- HR-spezifische Datenschutz-Aspekte (SRC-0246)
- TOM für KI-Entwicklung/Betrieb (SRC-0247)
- KI-Kompetenz-Pflicht seit 02.02.2025
- Behördliche Praxis-Hinweise (SRC-0250)
- Profiling-Transparenz (SRC-0266)
- Konzern-Datentransfer (SRC-0260)
Marktdaten
- 28 % formales KI-Training (SRC-0271)
- 12 % KI in Weiterbildung (SRC-0276)
Stand: · Nächste Überprüfung:
Hinweis zur Nutzung
Zur Orientierung — nicht als Ersatz für die HR-Letztverantwortung
Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die personalrechtliche Würdigung im Einzelfall noch eine arbeits- oder mitbestimmungsrechtliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt arbeitsrechtlich zu bewerten ist, welche Entscheidungen in Ihrem konkreten Fall richtig sind — das bleibt selbstverständlich bei Ihnen und Ihrer HR-Letztverantwortung.
KI-Outputs müssen vor jeder Verwendung HR-fachlich geprüft werden. Insbesondere personenbezogene Entscheidungen (Einstellung, Beförderung, Kündigung) dürfen nicht allein auf KI-Empfehlungen gestützt werden (DSGVO Art. 22, EU AI Act Art. 26). anymize gewährleistet die Vertraulichkeit der Beschäftigtendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit und die rechtliche Verantwortung liegen in Ihrer Hand.
Jetzt starten.
14 Tage kostenlos testen.
Alle Modelle. Alle Features. Keine Kreditkarte.
Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.
Dein KI-Arbeitsplatz wartet.