Personalentwicklung und Learning

DSGVO-Compliance-Schulung Drafting (Pflichtschulung Beschäftigte und DSB)

anymize ersetzt interne Vorfälle, Mitarbeiter-/Bewerber-Namen und Datenpannen-Details automatisch durch Platzhalter, bevor das Frontier-Modell die rollenspezifische DSGVO-Pflichtschulung (Allgemein 30 Min, Führung 60 Min, DSB-Refresh 120 Min) mit aktuellen Fallbeispielen, KI-Datenschutz-Modul und revisionssicherer Teilnahme-Dokumentation entwirft. SME-Verifikation jeder Artikel-Referenz und jedes Urteils Pflicht — juristische Inhalte halluziniert KI regelmäßig.

Schwierigkeit: Fortgeschritten · Datenklasse: Beschäftigtendaten · Letztes Review:

Zur Orientierung gedacht. Die personalrechtliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen — KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.

01

Anwendungsbereich

Worum geht es hier?

KI in der Personalentwicklung und im Learning

DSGVO-Schulungen sind explizit gesetzlich verlangte HR-L&D-Pflichten — Art. 39 Abs. 1 lit. b DSGVO (Aufgaben DSB) verpflichtet zur Sensibilisierung; DSK-Orientierungshilfe KI fordert regelmäßige Schulung der mit KI betrauten Beschäftigten. Verstöße führen zu Bußgeldern Art. 83 DSGVO. Dieser Workflow operationalisiert das rollenspezifische Curriculum-Drafting mit aktuellen Rechtsstand-Updates (DSK, EuGH, BAG, BeschDG).

02

Für wen passt das?

Zielgruppe und Kontext

Rolle
L&D-Manager, Compliance-Trainer, DSB (intern oder extern), HR Business Partner mit Learning-Verantwortung, Awareness-Verantwortliche.
Seniorität
Einsteiger für Drafting Standard-Module; Senior bzw. DSB für Spezialthemen (KI-Datenschutz, internationale Datentransfers, Bewerber-/Beschäftigtendaten).
Unternehmensgröße
Ab 20 Beschäftigten DSB-Bestellung Pflicht (§ 38 BDSG); KMU oft mit externem DSB; Konzern mit Datenschutz-Team und eigenem L&D-Modul.
Spezifische Kontexte
Onboarding-Pflichtmodul Tag-1, jährliche Refresh-Schulung, anlassbezogene Nachschulung nach Datenpanne, DSB-Wechsel, HR-Spezialschulung § 26 BDSG, KI-Datenschutz-Zusatz (DSK-Orientierungshilfe).
03

Die Situation in der Personalabteilung

So bringen Sie Tempo und Sorgfalt zusammen

DSGVO-Schulungen haben drei vertikale Risiken. Erstens: Aktualitäts-Pflicht — Rechtsstand entwickelt sich schnell (DSK KI Mai 2024, DSK TOM bei KI Juni 2025, EuGH SCHUFA-Scoring, EuGH Dun & Bradstreet Profiling-Transparenz, BAG Workday DSGVO); veraltete Folien sind Audit-Risiko. Zweitens: Rollenspezifische Inhalts-Tiefe — Allgemein 30 Min vs. Führung 60 Min vs. DSB 120 Min. Drittens: Teilnahme-Dokumentation revisionssicher — Schulungs-Nachweise gelten als Verarbeitungsnachweis nach Art. 30 DSGVO; fehlende Doku = Bußgeld-Verschärfung Art. 83 Abs. 2 lit. d. KI halluziniert juristische Inhalte regelmäßig (falsche Artikel-Verweise, veraltete Gerichtsstände); Public-LLM ohne Pseudonymisierung interner Fallbeispiele verletzt § 26 BDSG.

04

Was Sie davon haben

Zeit, Wert, Vertraulichkeit

Zeit pro Schulungs-Curriculum

4–10 h

Größenordnung je Rolle und Vertiefung. Aktualisierung bestehender Curricula besonders KI-affin.

Externe Trainer-Kosten

800–2.500 EUR/Tag

Eingespart durch Inhouse-Curriculum mit SME-Verifikation.

Bußgeld-Hebel Art. 83 Abs. 2 lit. d

4 % Umsatz

Fehlende Schulungs-Doku verschärft Sanktionen; bei DSGVO-Vorfall Doku-Pflicht entscheidet über Bußgeld-Höhe.

Erkennungsrate

>95 %

anymize entfernt Mitarbeiter-/Bewerber-Namen, Vorfalls-Details aus Fallbeispielen.

05

So gehen Sie vor

Der Workflow Schritt für Schritt

1

Schulungs-Ziel-Definition: Zielrolle (Allgemein/Führung/DSB), Dauer, Pflicht-Inhalte (Art. 5 Grundsätze, Art. 13/14, Art. 15-22, Art. 32, Art. 33/34, Art. 35, § 26 BDSG).

Mensch (L&D + DSB)

Curriculum-Steuerung

2

Rechtsstand-Update prüfen: aktuelle DSK-Beschlüsse, EuGH-Urteile, BAG-Urteile, BeschDG-Status.

Mensch (DSB)

Aktualitäts-Pflicht

3

Daten-Klassifikation: interne Fallbeispiele mit Mitarbeiter-/Bewerber-Namen = Klasse A. Gesetzestexte, generische Beispiele = Klasse C.

Mensch

§ 26 BDSG · DSK

4

anymize pseudonymisiert interne Beispiele: [[MA-…]], [[Vorfall-…]], [[Tochter-DE-…]].

anymize

DSGVO Art. 28

5

KI-Drafting des Curriculums: Modul-Struktur, Lernziele, Folien-Texte, Quiz-Fragen, Praxis-Fälle.

KI

Geschwindigkeit

6

Juristische Verifikation Pflicht: jede Artikel-Referenz, jedes Urteil gegen Originalquelle prüfen. KI halluziniert juristische Inhalte regelmäßig.

Mensch (DSB)

Halluzinations-Risiko

7

KI-Datenschutz-Modul-Ergänzung: DSK KI Mai 2024, DSK TOM bei KI Juni 2025, EU AI Act Art. 4 KI-Kompetenz-Pflicht.

KI + Mensch

DSK-Forderung Schulung

8

Re-Identifikation pseudonymisierter Beispiele lokal; QM-Layout in Articulate Storyline/Rise 360.

Mensch

Tooling

9

DSB-Sign-off; BR-Information BetrVG § 96-98. Roll-out via Cornerstone/SuccessFactors/LinkedIn Learning.

Mensch + LMS

Mitbestimmung · Art. 30 DSGVO Nachweis

10

Revisionssichere Archivierung: Teilnahme-Listen, Curriculum-Version, Rechtsstand-Datum, Quiz-Ergebnisse.

System

Aufsichts-Nachweis

06

Womit Sie arbeiten

So setzen Sie anymize konkret ein

Was anymize tut

  • Erkennt Mitarbeiter-/Bewerber-Namen, Vorfalls-Details, Tochtergesellschafts-Spezifika in Fallbeispielen mit über 95 % Erkennungsrate.
  • Bei aggregierten Statistiken und Gesetzestexten keine Pseudonymisierung nötig (Klasse C).
  • Bidirektionale Anonymisierung für Fallbeispiele aus echten Datenpannen.

Was Sie als L&D + DSB tun

  • Rechtsstand-Update vor Drafting (DSK-Beschlüsse, EuGH-Urteile, BAG-Linie).
  • Juristische Verifikation jeder Artikel-Referenz, jedes Urteils gegen Originalquelle Pflicht.
  • KI-Datenschutz-Modul integrieren (DSK KI + EU AI Act Art. 4).
  • Quiz-Schwelle ≥ 80 %; Teilnahme-Tracking; revisionssichere Archivierung.

Daten-Input

Zielrolle (Allgemein/Führung/DSB), Dauer, Anlass (Onboarding/Refresh/Nachschulung), aktuelle Rechtsstand-Schwerpunkte, interne Datenpannen-Fälle (pseudonymisiert).

Output-Kontrolle

Re-identifiziertes Curriculum mit Modul-Übersicht, Modul-Inhalten (Lernziel + Folien + Quiz + Praxis-Fall), Quellen-Block, Teilnahme-Bestätigungs-Template.

Freigabeprozess

L&D-Drafter → DSB-Review (juristische Verifikation) → BR-Information BetrVG § 96-98 → Veröffentlichung.

07

Die KI-Anweisung

Prompt zum Kopieren

So nutzen Sie diesen Prompt:

1. Interne Datenpannen-Fälle und MA-Beispiele in anymize pseudonymisieren.

2. Rechtsstand-Update durch DSB vor Drafting.

3. Diesen Prompt anhängen, Thinking-Modus.

4. Juristische Verifikation jeder Artikel-Referenz Pflicht — [[REF-PRÜFEN]] und [[QUELLE-FEHLT]] abarbeiten.

5. Quiz-Schwelle ≥ 80 %; revisionssichere Archivierung 5–10 Jahre.

Modell-Empfehlung: Frontier-KI im EU-Tenant; bei DSB-Refresh-Modul Claude bevorzugt (juristische Detailtiefe).
# Context (C)
Rechtsstand: <heutiges Datum — bitte aktuell ermitteln>. Du unterstützt
das Drafting einer deutschen DSGVO-Pflichtschulung für Beschäftigte eines
deutschen Unternehmens. Der Input ist pseudonymisiert: interne
Fallbeispiele, Mitarbeiter-Namen, Vorfalls-Details durch
`[[Kategorie-Hash]]`-Platzhalter. Gesetzestexte sind Klartext.

# Role (R)
Du agierst als DSGVO-Compliance-Trainer mit juristischer DSB-Sensibilität.
Du kennst DSGVO Art. 5, 6, 9 (SRC-0241), 13/14, 15-22 (Art. 22 SRC-0240),
28 (SRC-0242), 30, 32, 33/34, 35 (SRC-0243), 39, § 26 BDSG (SRC-0215),
DSK-Orientierungshilfe KI Mai 2024 (SRC-0246), DSK-Leitlinie TOM bei KI
Juni 2025 (SRC-0247).

# Action (A)
1. Erstelle ein Modul-Curriculum für die angegebene Zielrolle (Allgemein-
   Beschäftigte 30 Min / Führungskraft 60 Min / DSB-Refresh 120 Min) mit
   der angegebenen Dauer.
2. Pro Modul: Lernziel, Folien-Texte (3-7 pro Modul), Quiz-Fragen (3 pro
   Modul) mit Antworten, ein Praxis-Fall.
3. Jede Artikel-Referenz exakt und mit Datum versehen (z.B. „Art. 22
   DSGVO i.V.m. EuGH C-634/21 vom 07.12.2023”). Kennzeichne unsichere
   Referenzen mit `[[REF-PRÜFEN: ...]]`.
4. KI-Datenschutz-Modul verpflichtend: DSK Mai 2024, DSK TOM Juni 2025,
   EU AI Act Art. 4 ab 02.02.2025.
5. Erfinde keine Urteile. Markiere fehlende Quellen mit
   `[[QUELLE-FEHLT: ...]]`.
6. Beispiel-Fälle pseudonymisiert belassen — keine Re-Identifikation.
7. Am Ende: Teilnahme-Bestätigungs-Template (Name, Datum, Modul-ID,
   Quiz-Ergebnis ≥80 %).

# Format (F)
- Modul-Übersicht als Markdown-Tabelle.
- Modul-Inhalte pro Modul: Lernziel + Folien-Bullets + Quiz + Praxis-Fall.
- Quellen-Block am Ende.
- Teilnahme-Bestätigungs-Template.

# Target Audience (T)
DSB überprüft, im LMS ausgerollt. Tonalität: juristisch präzise,
verständlich für Nicht-Juristen, ohne Verharmlosung der Pflichten.
08

So sieht der Input aus

Pseudonymisierter Eingabetext

Schulungs-Auftrag mit konkretem internen Datenpannen-Fall, pseudonymisiert für KI-Drafting.
Schulungs-Auftrag: Jährliche DSGVO-Refresh-Pflichtschulung für alle ca. [[Anzahl-MA]] Beschäftigten.
Zielrolle: Allgemein-Beschäftigte (Standard), Sondertrack Führungskräfte (60 Min), Sondertrack DSB (120 Min).
Anlass: Jährlicher Refresh + Nachschulung nach interner Datenpanne im Q1.

Interne Datenpanne Q1 (pseudonymisiert):
- Vorfall [[Vorfall-a3f9]]: HR-Mitarbeiter [[MA-b2e7]] sendet versehentlich Bewerberliste mit ~80 Datensätzen per Mail an externe Recruiting-Agentur [[Agentur-c4d1]].
- Meldung an Aufsichtsbehörde nach Art. 33 DSGVO erfolgt.
- Lessons-Learned: Mail-Verteiler-Hygiene, Auto-Vervollständigung blockieren.

Aktuelle Themen-Schwerpunkte 2026:
- BAG Workday DSGVO (SRC-0260) — Konzern-Datentransfer.
- BeschDG-Entwurf (Stand Oktober 2024).
- DSK-Leitlinie TOM bei KI-Systemen (Juni 2025).
- EU AI Act Art. 4 KI-Kompetenz-Pflicht.
09

So liefert anymize zurück

Der KI-Entwurf

KI-Output (Beispiel). DSB-Verifikation jedes [[REF-PRÜFEN]] und [[QUELLE-FEHLT]]-Markers Pflicht.
## Curriculum: DSGVO-Refresh-Schulung 2026

### Modul-Übersicht

| Modul | Lernziel | Dauer | Quiz-Schwelle |
|---|---|---|---|
| 1 | DSGVO-Grundsätze (Art. 5) auffrischen | 8 min | 80 % |
| 2 | Betroffenenrechte (Art. 15-22, EuGH C-634/21) | 8 min | 80 % |
| 3 | Meldepflichten (Art. 33/34) und interne Eskalationskette | 8 min | 80 % |
| 4 | KI-Datenschutz (DSK Mai 2024, EU AI Act Art. 4) | 6 min | 80 % |

### Modul 3 — Meldepflichten

**Lernziel**: Beschäftigte erkennen meldepflichtige Vorfälle und kennen die 72-Stunden-Frist.

**Folien-Bullets**:
- Art. 33 DSGVO: Meldung an Aufsichtsbehörde innerhalb 72 Stunden.
- Art. 34 DSGVO: Benachrichtigung Betroffener bei hohem Risiko.
- Interne Eskalation: Sofort an DSB ([[DSB-Kontakt]]); kein selbstständiger Versuch der Schadenbegrenzung ohne Doku.
- Praxis-Fall: Vorfall [[Vorfall-a3f9]] — Mail mit ~80 Bewerber-Datensätzen an falsche Agentur. Meldung erfolgt; Mail-Auto-Vervollständigung deaktiviert.

**Quiz**:
1. Frist Aufsichtsbehörde? → 72 Stunden ab Kenntnis (Art. 33).
2. Wer entscheidet Meldepflicht? → DSB nach Risiko-Bewertung.
3. Vorfall = Betroffenen-Benachrichtigung? → Nur bei hohem Risiko (Art. 34).

### Modul 4 — KI-Datenschutz

**Lernziel**: Beschäftigte verstehen Datenschutz-Grundregeln beim Einsatz generativer KI.

**Folien-Bullets**:
- DSK-Orientierungshilfe „KI und Datenschutz” v1.0 (Mai 2024, `[[REF-PRÜFEN: aktuelle DSK-Version]]`).
- DSK-Leitlinie TOM bei KI-Systemen (Juni 2025).
- EU AI Act Art. 4 (KI-Kompetenz-Pflicht): seit 02.02.2025.
- Niemals personenbezogene Daten in öffentliche KI-Tools — Ausnahme freigegebene Tools mit AVV.
- BAG Workday DSGVO (SRC-0260): Konzern-Datentransfer-Schadensersatz.

**Quiz**:
1. Bewerber-Lebensläufe in ChatGPT? → Nein, außer AVV-besichertes Setup (anymize.ai).
2. KI-Kompetenz-Pflicht-Datum? → 02.02.2025 (EU AI Act Art. 4).
3. Wer entscheidet zugelassene KI-Tools? → IT + DSB + BR (BetrVG § 87).

`[[QUELLE-FEHLT: Bestätigung dass DSK TOM bei KI-Systemen tatsächlich am 17.06.2025 — DSB bitte gegenchecken.]]`

### Teilnahme-Bestätigung
- Name: ________________  Datum: _________
- Modul-ID: DSGVO-Refresh-2026-v1.0
- Quiz-Ergebnis: ___ /12 (Bestehensgrenze 9/12 = 80 %)
- Bestätigung Teilnehmer: ______________________
10

Was das HR-Recht verlangt

Pflichten — und wie anymize sie abdeckt

Art. 39 Abs. 1 lit. b DSGVO — DSB-Sensibilisierungs-Pflicht

Sensibilisierung und Schulung sind explizit definierte DSB-Aufgaben; Nicht-Schulung = potenzieller Aufsichts-Beanstandungsgrund.

DSK-Orientierungshilfe KI Mai 2024 (SRC-0246)

HR-spezifischer Hinweis auf dienstliche Geräte, kein Personenbezug in Accounts, BR + DSB einbinden — Pflicht-Inhalt einer KI-Awareness-Sektion.

DSK-Leitlinie TOM bei KI Juni 2025 (SRC-0247)

Technisch-organisatorische Maßnahmen für KI-Entwicklung und -Betrieb. Aktuelle Referenz in Curriculum erforderlich.

EuGH C-634/21 SCHUFA + C-203/22 Dun & Bradstreet

Transparenzpflicht bei Profiling — DSB-Modul-Pflicht; aktuelle Urteils-Referenz mit Datum.

BeschDG-Entwurf (SRC-0216)

Ersetzt voraussichtlich § 26 BDSG; aktualisierte Unterrichtung bei Inkrafttreten Pflicht.

Art. 83 Abs. 2 lit. d DSGVO

Berücksichtigung „technischer und organisatorischer Maßnahmen” beim Bußgeld — fehlende Schulungs-Doku verschärft Sanktionen.

11

Datenschutz und Vertraulichkeit

So funktioniert das mit anymize

Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung Art. 39 DSGVO) + Art. 6 Abs. 1 lit. f (berechtigtes Interesse). AVV nach Art. 28 mit LMS-Anbieter. Datenklassen: interne Vorfälle/MA-Namen = Klasse A; aggregierte Vorfalls-Statistiken = Klasse B; Gesetzestexte = Klasse C.

Was anymize konkret leistet

  • Erkennt Mitarbeiter-/Bewerber-Namen, Vorfalls-Details, Tochtergesellschafts-Spezifika mit über 95 % Genauigkeit.
  • Pseudonymisiert interne Datenpannen-Fälle für Curriculum-Drafting; Gesetzestexte direkt verarbeitbar.
  • Alternative LMS-Pfade: Cornerstone Learning (US, AVV + SCC), SAP SuccessFactors Learning + Joule (SRC-0306, EU-Tenant), LinkedIn Learning Hub (US, generisch beschränken), Degreed, Articulate Storyline / Rise 360.
12

Sicherheitscheck vor der Veröffentlichung

Was anymize liefert — was Sie souverän entscheiden

Vor dem KI-Aufruf

  • Aktueller Rechtsstand dokumentiert (DSK, EuGH, BAG, BeschDG)?
  • Interne Beispiele pseudonymisiert?
  • Zielrolle und Dauer definiert?

Nach der KI-Antwort

  • Jede Artikel-Referenz juristisch verifiziert?
  • [[REF-PRÜFEN]] und [[QUELLE-FEHLT]] abgearbeitet?
  • KI-Datenschutz-Modul integriert (DSK + EU AI Act Art. 4)?
  • DSB-Sign-off dokumentiert?

Vor dem Launch

  • Teilnahme-Tracking im LMS aktiv?
  • BR-Information BetrVG § 96-98 erfolgt?
  • Quiz-Schwelle ≥ 80 % konfiguriert?
  • Revisionssichere Archivierung (Curriculum-Version + Teilnehmer + Rechtsstand-Datum)?
  • Nachschulung Nicht-Teilnehmer eingeplant?

Typische Fehlermuster — und wie anymize gegensteuert

  • KI erfindet EuGH-Urteile oder veraltete Aufbewahrungsfristen — [[REF-PRÜFEN]] zwingt zur DSB-Verifikation.
  • KI verwechselt Art. 33 (Aufsicht) und Art. 34 (Betroffene) — DSB-Refresh-Modul detailliert prüfen.
  • KI vergisst DSK-Aktualisierung — DSB-Pre-Brief mit aktuellen Beschlüssen.
  • KI integriert pseudonymisierte Beispiele direkt re-identifiziert — Re-Identifikation NUR lokal beim DSB.
  • KI unterschätzt BeschDG-Status — Rechtsstand-Stichtag im Curriculum dokumentieren.
13

Rechtsgrundlagen

Normen, Urteile, Belege

Primärnormen — DSGVO und BDSG

  • Grundsätze
  • Automatisierte Einzelfallentscheidung (SRC-0240)
  • Besondere Kategorien (SRC-0241)
  • AVV (SRC-0242)
  • Meldepflichten 72h
  • DPIA (SRC-0243)
  • Aufgaben DSB
  • Beschäftigtendaten (SRC-0215)

Primärnormen — Aufsicht und KI

  • HR-spezifische Datenschutz-Aspekte (SRC-0246)
  • TOM für KI-Entwicklung/Betrieb (SRC-0247)
  • KI-Kompetenz-Pflicht seit 02.02.2025
  • Behördliche Praxis-Hinweise (SRC-0250)
  • Profiling-Transparenz (SRC-0266)
  • Konzern-Datentransfer (SRC-0260)

Marktdaten

  • 28 % formales KI-Training (SRC-0271)
  • 12 % KI in Weiterbildung (SRC-0276)

Stand: · Nächste Überprüfung:

Hinweis zur Nutzung

Zur Orientierung — nicht als Ersatz für die HR-Letztverantwortung

Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die personalrechtliche Würdigung im Einzelfall noch eine arbeits- oder mitbestimmungsrechtliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt arbeitsrechtlich zu bewerten ist, welche Entscheidungen in Ihrem konkreten Fall richtig sind — das bleibt selbstverständlich bei Ihnen und Ihrer HR-Letztverantwortung.

KI-Outputs müssen vor jeder Verwendung HR-fachlich geprüft werden. Insbesondere personenbezogene Entscheidungen (Einstellung, Beförderung, Kündigung) dürfen nicht allein auf KI-Empfehlungen gestützt werden (DSGVO Art. 22, EU AI Act Art. 26). anymize gewährleistet die Vertraulichkeit der Beschäftigtendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit und die rechtliche Verantwortung liegen in Ihrer Hand.

Jetzt starten.
14 Tage kostenlos testen.

Alle Modelle. Alle Features. Keine Kreditkarte.

Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.

Dein KI-Arbeitsplatz wartet.