reteach - Einfach ditial schulen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Übersicht

DSGVO-Schulung 2026: Pflicht, Inhalte und Checkliste für Unternehmen

Erstellt am: 15. Mai 2026
Zuletzt aktualisiert am: 31. August 2026
Redaktion
Redaktion
Teilen auf:
Mitarbeiter absolviert eine DSGVO-Schulung am Laptop in einem hellen modernen Büro

Wichtigste Erkenntnisse

  • Indirekte Schulungspflicht: Die DSGVO nennt keine ausdrückliche Schulungspflicht, leitet sie aber aus Art. 5 Abs. 2, Art. 32 Abs. 1 und Art. 39 Abs. 1 lit. b DSGVO ab. Fehlende Nachweise wirken im Bußgeldverfahren erschwerend.
  • Empfohlene Häufigkeit: Eine jährliche Grundunterweisung gilt als Best Practice, ergänzt um anlassbezogene Schulungen bei Gesetzesänderungen, Datenpannen oder neuen Tools.
  • Pflichtinhalte: Rechtliche Grundlagen, Betroffenenrechte, sicherer Umgang mit personenbezogenen Daten, Meldewege bei Datenpannen, Phishing-Awareness und Datenschutz beim Einsatz von KI-Tools.
  • Zielgruppe: Alle Beschäftigten, die mit personenbezogenen Daten in Berührung kommen, und zwar ab dem ersten Arbeitstag.
  • Neu 2026: Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist, die KI-Verordnung ist seit dem 2. August 2026 weitgehend anwendbar. Beides erweitert den Schulungsbedarf über die DSGVO hinaus.
  • Dokumentation: Teilnahme, Inhalte und Lernerfolg müssen nachweisbar dokumentiert sein, um der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO zu genügen.

Eine regelmäßige DSGVO-Schulung gehört für Unternehmen längst zum Pflichtprogramm und ist zugleich die wirksamste Einzelmaßnahme gegen Datenpannen. Denn die entstehen selten aus böser Absicht, sondern fast immer durch fehlendes Wissen: Der Verizon Data Breach Investigations Report führt seit Jahren einen Großteil aller Sicherheitsvorfälle auf den Faktor Mensch zurück, also auf Fehlbedienung, Fehlversand oder Social Engineering. Wer die Anforderungen der Datenschutz-Grundverordnung ernst nimmt, muss seine Mitarbeitenden deshalb regelmäßig und nachweisbar schulen.

Doch was genau ist Pflicht? Wie oft muss geschult werden, welche Inhalte gehören hinein, und welche Formate funktionieren in der Praxis? Dieser Leitfaden gibt einen branchenübergreifenden Überblick, liefert eine Checkliste für die eigenen Schulungsmaterialien und zeigt, was sich 2026 durch NIS2 und die KI-Verordnung geändert hat.

Inhalt

1. Was ist eine DSGVO-Schulung?
2. DSGVO-Schulung, Datenschutzschulung oder Datenschutzunterweisung?
3. Ist eine DSGVO-Schulung Pflicht?
4. Wer muss an einer DSGVO-Schulung teilnehmen?
5. Welche Inhalte gehören in eine DSGVO-Schulung?
6. Welche Schulungsmaterialien brauchen Sie?
7. Wie oft sollte eine Datenschutzschulung stattfinden?
8. Welche Formate eignen sich für eine DSGVO-Schulung?
9. Wer darf eine DSGVO-Schulung durchführen?
10. Wie dokumentiere ich die DSGVO-Schulung rechtssicher?
11. Welche Bußgelder drohen ohne DSGVO-Schulung?
12. Was ist 2026 neu bei DSGVO-Schulungen?
13. DSGVO-Schulung mit reteach
14. Fazit und nächste Schritte
15. Häufig gestellte Fragen

Was ist eine DSGVO-Schulung?

Eine DSGVO-Schulung ist eine strukturierte Sensibilisierung von Beschäftigten zu den Anforderungen der Datenschutz-Grundverordnung und des Bundesdatenschutzgesetzes (BDSG). Ziel ist, dass alle Mitarbeitenden, die im Arbeitsalltag mit personenbezogenen Daten in Kontakt kommen, diese rechtssicher und verantwortungsvoll verarbeiten.

Die Schulung deckt die rechtlichen Grundlagen ebenso ab wie konkrete Verhaltensregeln im Umgang mit Kundendaten, Personalinformationen, E-Mails, mobilen Geräten oder Cloud-Diensten. Sie ist damit ein zentraler Baustein eines funktionierenden Datenschutzmanagementsystems (DSMS) und Voraussetzung dafür, der Rechenschaftspflicht nachzukommen.

DSGVO-Schulung, Datenschutzschulung oder Datenschutzunterweisung?

In Ausschreibungen, Auditberichten und Schulungsplänen tauchen drei Begriffe nebeneinander auf. Gemeint ist meist dasselbe, die Nuancen unterscheiden sich aber:

BegriffÜblicher Bedeutungsschwerpunkt
DSGVO-SchulungBetont den rechtlichen Rahmen. Verbreitet, wenn es um Compliance-Nachweise und Prüfungen durch Aufsichtsbehörden geht.
DatenschutzschulungDer weitere Oberbegriff. Schließt Landesdatenschutzrecht, BDSG, Beschäftigtendatenschutz und Branchenvorgaben ein.
DatenschutzunterweisungAus der Arbeitsschutzsprache entlehnt. Betont den wiederkehrenden Pflichtcharakter und die Nachweisbarkeit der Teilnahme.

Rechtlich macht die Bezeichnung keinen Unterschied. Entscheidend ist, dass die Maßnahme inhaltlich angemessen, auf die Rolle zugeschnitten und dokumentiert ist. Wer intern von „Unterweisung“ spricht, signalisiert allerdings deutlicher, dass die Teilnahme nicht freiwillig ist. Wie sich Datenschutz in ein Gesamtkonzept aus wiederkehrenden Unterweisungen einfügt, lesen Sie in unserer Übersicht dazu.

Ist eine DSGVO-Schulung Pflicht?

Die kurze Antwort: Ja — wenn auch nicht ausdrücklich. Die DSGVO formuliert keine eigene Vorschrift wie „Alle Mitarbeitenden sind einmal jährlich zu Die kurze Antwort: ja, wenn auch nicht ausdrücklich. Die DSGVO formuliert keine eigene Vorschrift wie „Alle Mitarbeitenden sind einmal jährlich zu schulen“. Die Pflicht ergibt sich jedoch indirekt aus mehreren Artikeln:

  • Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht): Verantwortliche müssen nachweisen können, dass sie die Grundsätze der Datenverarbeitung einhalten. Ohne geschultes Personal ist dieser Nachweis kaum zu erbringen.
  • Art. 32 Abs. 1 DSGVO (Technische und organisatorische Maßnahmen): Unternehmen müssen geeignete Maßnahmen zur Datensicherheit treffen. Schulungen zählen zu den zentralen organisatorischen Maßnahmen.
  • Art. 39 Abs. 1 lit. b DSGVO (Aufgaben des Datenschutzbeauftragten): Datenschutzbeauftragte müssen die Sensibilisierung und Schulung der beteiligten Mitarbeitenden überwachen. Die Verordnung setzt Schulungen damit als selbstverständlich voraus.

In der Praxis heißt das: Fehlt der Nachweis regelmäßiger Schulungen, fällt das ins Gewicht, sobald eine Aufsichtsbehörde prüft. Behörden wie das Bayerische Landesamt für Datenschutzaufsicht fragen Schulungsmaßnahmen in ihren Prüffragebögen routinemäßig ab. Eine DSGVO-Schulung ist damit faktisch Pflicht.

Für Geschäftsführungen kommt eine eigene Ebene hinzu: Sie tragen die Organisations- und Kontrollverantwortung dafür, dass Schulungen überhaupt stattfinden. Was daraus konkret folgt, beschreiben wir im Beitrag zu den Pflichten der Geschäftsführung bei Compliance-Schulungen.

Wer muss an einer DSGVO-Schulung teilnehmen?

Geschult werden müssen alle Beschäftigten, die im Rahmen ihrer Tätigkeit personenbezogene Daten verarbeiten. Das sind in den meisten Unternehmen praktisch alle. Konkret zählen dazu:

  • Mitarbeitende in HR und Personalwesen, die mit Bewerbungsunterlagen, Verträgen und Gehaltsdaten arbeiten
  • Vertriebs- und Marketingteams, die Kundendaten erfassen, CRM-Systeme nutzen oder Newsletter versenden
  • IT- und Administrationsteams mit Zugriff auf Systeme und Datenbanken
  • Kundendienst und Support, die Anfragen Betroffener entgegennehmen
  • Führungskräfte, die Verantwortung für datenschutzkonforme Prozesse in ihren Teams tragen
  • Gewerbliche Mitarbeitende in Logistik, Fertigung oder Außendienst, die mit Kundendaten oder Lieferdokumenten umgehen

Auch Auszubildende, Werkstudierende und befristet Beschäftigte gehören dazu. Externe Auftragsverarbeitende sollten zusätzlich vertraglich zur Schulung verpflichtet werden.

Wichtig ist der Zeitpunkt: Eine Erstunterweisung sollte bereits im digitalen Onboarding stattfinden, also bevor neue Beschäftigte erstmals mit personenbezogenen Daten arbeiten. Wer erst nach Monaten schult, riskiert genau in der heikelsten Phase einen Vorfall.


Welche Inhalte gehören in eine DSGVO-Schulung?

Die DSGVO macht keine konkreten Vorgaben zu Schulungsinhalten. Aus der gängigen Praxis und den Empfehlungen der Aufsichtsbehörden ergeben sich aber klare Pflichtinhalte für eine Grundschulung.

1. Rechtlicher Rahmen und Grundbegriffe

  • Zweck und Geltungsbereich von DSGVO und BDSG
  • Was sind personenbezogene Daten, was besondere Kategorien nach Art. 9 DSGVO?
  • Grundprinzipien: Rechtmäßigkeit, Zweckbindung, Datenminimierung, Speicherbegrenzung, Integrität

2. Rechtsgrundlagen der Datenverarbeitung

  • Einwilligung, Vertragserfüllung, berechtigtes Interesse, gesetzliche Pflicht
  • Anforderungen an eine wirksame Einwilligung und deren Widerruf

3. Rechte der Betroffenen

  • Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch
  • Wie reagiere ich, wenn ein Auskunftsersuchen nach Art. 15 DSGVO eingeht?

4. Sicherer Umgang mit Daten im Arbeitsalltag

  • Passwortrichtlinien und Zwei-Faktor-Authentifizierung
  • Versand von E-Mails: BCC, Verschlüsselung, Anhänge
  • Umgang mit mobilen Geräten, USB-Sticks und Cloud-Diensten
  • Datenschutz im Homeoffice und auf Reisen

5. Erkennen von Risiken

  • Phishing-E-Mails und Social Engineering
  • Schadsoftware und Ransomware
  • Unbefugter Zugriff und Shoulder Surfing

6. Verhalten im Fall einer Datenpanne

  • Wie erkenne ich eine Datenpanne überhaupt?
  • Meldewege im Unternehmen
  • 72-Stunden-Meldepflicht an die Aufsichtsbehörde nach Art. 33 DSGVO

7. Sanktionen und Konsequenzen

  • Bußgeldrahmen der DSGVO und Haftungsfragen
  • Reputationsschäden und arbeitsrechtliche Folgen

8. Aktuelle Themen 2026

  • Datenschutz bei KI-Tools wie ChatGPT, Microsoft Copilot oder Gemini
  • Schnittstellen zur KI-Verordnung und zu NIS2
  • Internationale Datentransfers nach dem EU-US Data Privacy Framework

Über die Grundschulung hinaus sind vertiefende Module für exponierte Bereiche sinnvoll, etwa für HR, Marketing, IT, das Gesundheitswesen oder den öffentlichen Sektor. Für die Phishing-Komponente eignet sich eine fortlaufende Simulation besser als ein einmaliges Kapitel, wie sie reteach Phishing Awareness bereitstellt.

Zwei Mitarbeitende lernen gemeinsam in einer DSGVO-Schulung am Laptop

Welche Schulungsmaterialien brauchen Sie?

Wer eine Datenschutzschulung selbst aufsetzt, braucht mehr als einen Foliensatz. Die folgende Checkliste deckt ab, was im Prüfungsfall vorliegen sollte.

Checkliste: Materialien für eine DSGVO-Schulung

  • Schulungskonzept mit Zielgruppen, Turnus und Lernzielen, abgelegt im Datenschutzmanagementsystem
  • Curriculum mit Modulübersicht und Zeitangaben
  • Lerninhalte als Video, Foliensatz oder interaktives Modul, auf aktuellem Rechtsstand
  • Praxisbeispiele aus dem eigenen Unternehmen, nicht nur allgemeine Fälle
  • Lernerfolgskontrolle mit definierter Bestehensgrenze
  • Teilnahmenachweis oder Zertifikat mit Datum und Schulungsumfang
  • Kurzreferenz für den Arbeitsplatz, etwa ein einseitiger Verhaltensleitfaden
  • Meldeformular für Datenschutzvorfälle inklusive Eskalationsweg
  • Nachweisliste der Teilnehmenden mit Funktion und Abschlussdatum
  • Änderungshistorie, die dokumentiert, wann Inhalte zuletzt aktualisiert wurden

Beispiel-Curriculum für eine jährliche Grundschulung

ModulInhaltDauerZielgruppe
1Grundbegriffe und Prinzipien der DSGVO10 Min.Alle
2Rechtsgrundlagen und Einwilligung10 Min.Alle
3Betroffenenrechte und Auskunftsersuchen10 Min.Alle, vertieft für HR und Support
4Sicherer Umgang mit Daten am Arbeitsplatz15 Min.Alle
5Phishing und Social Engineering10 Min.Alle
6Datenpanne erkennen und melden10 Min.Alle
7Datenschutz beim Einsatz von KI-Tools10 Min.Alle mit KI-Zugang
8Abschlusstest10 Min.Alle

Als Faustregel gilt: Eine Grundunterweisung von 60 bis 90 Minuten deckt den allgemeinen Bedarf ab. Rollen mit erhöhtem Risiko benötigen zusätzliche Vertiefungsmodule.

Wer die Inhalte nicht selbst produzieren möchte, kann fertige, juristisch geprüfte Module einsetzen. Diese lassen sich entweder in einem eigenen Lernsystem nutzen oder als Kurse für Ihr LMS in eine bestehende Plattform einbinden.

Wie oft sollte eine DSGVO-Schulung stattfinden?

Die DSGVO macht zur Häufigkeit keine konkreten Vorgaben. Aufsichtsbehörden, Datenschutzbeauftragte und Branchenverbände empfehlen aber übereinstimmend einen jährlichen Turnus als Best Practice.

Zusätzliche anlassbezogene Schulungen sind sinnvoll bei:

  • Neueinstellungen: Erstunterweisung im Rahmen des Onboardings
  • Gesetzesänderungen oder neuen Urteilen: etwa zur KI-Verordnung oder zu internationalen Datentransfers
  • Einführung neuer Tools oder Prozesse: beim Rollout eines neuen CRM, ERP oder KI-Assistenten
  • Nach einer Datenpanne: als Korrektur- und Sensibilisierungsmaßnahme
  • Bei Funktionswechseln: wenn Mitarbeitende in datenschutzkritischere Rollen wechseln

Auch zwischen den großen Terminen lohnen sich kurze Refresher, etwa Mikro-Lerneinheiten zu Phishing oder Passwortsicherheit. Sie halten das Thema präsent, ohne den Arbeitsalltag stark zu unterbrechen.

Welche Formate eignen sich für eine DSGVO-Schulung?

Auch zur Form macht die DSGVO keine Vorgaben. Entscheidend ist, dass die Schulung inhaltlich angemessen, nachweisbar und wirksam ist. In der Praxis haben sich drei Formate etabliert.

FormatStärkenGrenzen
PräsenzschulungHohe Interaktion, Raum für Rückfragen, Diskussion konkreter PraxisfälleHoher organisatorischer und finanzieller Aufwand, schwer skalierbar, schwer regelmäßig auffrischbar
Live-Online-SchulungStandortunabhängig, mit Diskussion und Q&AFeste Termine, geringere Flexibilität, Aufmerksamkeit lässt online schneller nach
E-LearningZeit- und ortsunabhängig, wiederholbar, skalierbar, automatische Dokumentation, einheitlicher WissensstandWeniger persönlicher Austausch, erfordert gut produzierte Inhalte

Für Nachweiszwecke hat E-Learning einen strukturellen Vorteil: Teilnahme, Testergebnis und Zertifikat entstehen automatisch und sind auf Knopfdruck auswertbar. Bei einer Präsenzschulung hängt der Nachweis an einer Unterschriftenliste, die im Prüfungsfall vollständig und auffindbar sein muss. Dieselbe Logik gilt für Nachweispflichten außerhalb der DSGVO, etwa im Rahmen von NIS2.

Für die meisten Unternehmen ist ein Blended-Learning-Ansatz sinnvoll: E-Learning für die regelmäßige Grundunterweisung, ergänzt um Präsenz- oder Live-Formate für Vertiefungen und Diskussionen mit dem Datenschutzbeauftragten.


Wer darf eine DSGVO-Schulung durchführen?

Die DSGVO macht hierzu keine Qualifikationsvorgaben. In der Praxis sollte die Schulung von fachlich qualifizierten Personen verantwortet werden, typischerweise:

  • dem internen oder externen Datenschutzbeauftragten, sofern bestellt
  • spezialisierten Fachanwältinnen und Fachanwälten für IT-Recht und Datenschutz
  • erfahrenen Datenschutzberatungen
  • professionellen E-Learning-Anbietern mit juristisch geprüften Inhalten

Ein Hinweis aus der Praxis: Der interne Datenschutzbeauftragte ist häufig ein nebenbei weitergebildetes Teammitglied und nicht zwingend auch ein guter Trainer. In dem Fall lohnt sich die Auslagerung der jährlichen Grundunterweisung an spezialisierte Anbieter, während die Vertiefung intern bleibt.auch ein guter Trainer. In dem Fall lohnt sich die Auslagerung an spezialisierte Anbieter, gerade bei der jährlichen Grundunterweisung.

Wie dokumentiere ich die DSGVO-Schulung rechtssicher?

Die Dokumentation ist der eigentliche Hebel im Audit- oder Bußgeldfall. Folgende Nachweise sollten Sie zu jeder Schulung aufbewahren:

  • Teilnehmendenliste mit Namen, Datum und Funktion
  • Schulungsinhalte und vermittelte Themen, also Curriculum, Folien und Modulinhalte
  • Lernerfolgskontrolle, etwa durch einen Abschlusstest
  • Teilnahmezertifikate mit Datum und Schulungsumfang
  • Schulungskonzept als Teil des Datenschutzmanagementsystems

Bei E-Learning über ein Learning Management System (LMS) entstehen diese Nachweise automatisch. Teilnahmen, Quiz-Ergebnisse und Zertifikate werden zentral gespeichert und sind jederzeit auswertbar, was den Nachweis gegenüber Aufsichtsbehörden erheblich vereinfacht.

Worauf Sie bei der Auswahl eines datenschutzkonformen Systems achten sollten, lesen Sie im Beitrag zu LMS und DSGVO. Wie Sie Ihre Trainingsprozesse insgesamt datenschutzkonform aufsetzen, behandelt der Beitrag zur datenschutzkonformen Weiterbildung.

Welche Bußgelder drohen ohne DSGVO-Schulung?

Eine fehlende Schulung ist für sich genommen kein eigener Bußgeldtatbestand. Sie wird relevant, sobald etwas passiert. Der Bußgeldrahmen der DSGVO liegt bei bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei schweren Verstößen bei bis zu 20 Millionen Euro oder 4 Prozent.

Entscheidend ist Art. 83 Abs. 2 DSGVO: Bei der Bemessung berücksichtigen die Aufsichtsbehörden unter anderem den Grad der Verantwortung und die getroffenen technischen und organisatorischen Maßnahmen. Nachweisbare, regelmäßige Schulungen zählen genau dort hinein und können ein Bußgeld spürbar senken. Umgekehrt gilt: Wer nach einem Vorfall keine Schulungshistorie vorlegen kann, argumentiert aus einer deutlich schwächeren Position.

Hinzu kommen zwei Risiken, die oft übersehen werden:

  • Schadensersatzansprüche Betroffener nach Art. 82 DSGVO, die unabhängig vom behördlichen Bußgeld geltend gemacht werden können
  • Wettbewerbsrechtliche Abmahnungen: Der Europäische Gerichtshof hat entschieden, dass Mitbewerber Verstöße gegen die DSGVO unter bestimmten Voraussetzungen wettbewerbsrechtlich verfolgen können, was das Abmahnrisiko erweitert

Was ist 2026 neu bei DSGVO-Schulungen?

Drei Entwicklungen prägen das Schulungsjahr 2026.

1. NIS2 ist in Deutschland geltendes Recht

Das NIS2-Umsetzungsgesetz wurde am 13. November 2025 vom Bundestag verabschiedet, am 20. November 2025 vom Bundesrat bestätigt und trat am 6. Dezember 2025 in Kraft, und zwar ohne Übergangsfrist. Das Registrierungsportal des BSI ging am 6. Januar 2026 an den Start, die Frist zur Erstregistrierung endete am 6. März 2026. Betroffen sind rund 30.000 Einrichtungen in 18 Sektoren, in der Regel ab 50 Beschäftigten oder 10 Millionen Euro Jahresumsatz. Damit rutscht ein erheblicher Teil des Mittelstands erstmals in eine Cybersicherheitsregulierung, die Schulungen und die Verantwortung der Geschäftsleitung ausdrücklich adressiert. Datenschutz- und Informationssicherheitsschulungen sollten deshalb gemeinsam geplant werden.

2. Die KI-Verordnung ist weitgehend anwendbar

Seit dem 2. Februar 2025 gilt die KI-Kompetenzpflicht nach Art. 4 KI-VO: Wer KI-Systeme einsetzt, muss die eigenen Beschäftigten entsprechend qualifizieren. Seit dem 2. August 2026 sind zudem die meisten übrigen Vorschriften der Verordnung anwendbar. Für die Fristen rund um Hochrisiko-KI-Systeme sind über den Digital Omnibus Verschiebungen beschlossen worden, die laufend zu beobachten sind. Viele Unternehmen kombinieren DSGVO- und KI-Schulung, um Synergien zu nutzen. Was dabei zu beachten ist, beschreiben wir im Beitrag zur KI-Schulungspflicht.

3. Der Digital Omnibus stellt Teile der DSGVO zur Diskussion

Die EU-Kommission hat mit dem Digital Omnibus ein Vereinfachungspaket vorgelegt, das unter anderem Änderungen an der DSGVO vorsieht, etwa bei der Definition personenbezogener Daten und bei Informationspflichten. Für die KI-Verordnung gibt es seit dem 7. Mai 2026 eine politische Einigung, der Datenschutzteil des Pakets wird davon getrennt weiterverhandelt. Für die Praxis heißt das: Der heutige Rechtsstand gilt unverändert, Schulungsinhalte sollten aber so aufgebaut sein, dass sich einzelne Module ohne Neuproduktion austauschen lassen.

DSGVO-Schulung mit reteach

Wer die Schulung nicht selbst produzieren will, findet bei reteach fertige Inhalte, die sich direkt einsetzen oder an das eigene Unternehmen anpassen lassen.

MerkmalUmsetzung bei reteach
FormatE-Learning, zeit- und ortsunabhängig, auf Desktop und mobil
UmfangGrundschulung Datenschutz plus Vertiefungsmodule für exponierte Rollen
AktualitätSelbstproduzierte Kurse, laufend an die Rechtslage angepasst
LernerfolgIntegrierte Tests mit definierter Bestehensgrenze
NachweisAutomatische Teilnahmedokumentation und Zertifikate im System
ErinnerungenAutomatisierte Wiedervorlage für den jährlichen Turnus
Einsatz im eigenen LMSKurse auch als SCORM-Paket für bestehende Plattformen verfügbar
ErgänzungPhishing-Simulationen als fortlaufende Awareness-Maßnahme
ZielgruppeUnternehmen im Mittelstand, von rund 50 bis 3.000 Beschäftigten

Die vollständige Übersicht finden Sie in den Compliance- und Datenschutz-Schulungen.

Fazit und nächste Schritte

Eine DSGVO-Schulung ist auch 2026 keine Kür, sondern faktisch Pflicht, und zugleich eine der wirksamsten Maßnahmen gegen Datenpannen, Bußgelder und Reputationsschäden. Wer einmal jährlich strukturiert schult, anlassbezogen nachsteuert und die Teilnahme sauber dokumentiert, ist auf der sicheren Seite.

Neu ist, dass der Datenschutz nicht mehr allein steht: NIS2 und die KI-Verordnung erweitern den Kreis der Schulungspflichten erheblich, und beide verlangen dieselben Nachweise. Wer die drei Themen in einem System plant, spart doppelte Arbeit.

Für die Umsetzung gilt: praxisnah, interaktiv und nachweisbar sind die drei wichtigsten Erfolgskriterien. Ein konkreter nächster Schritt ist der Abgleich der eigenen Materialien mit der Checkliste in Abschnitt 6, gefolgt von der Festlegung eines verbindlichen Turnus für das kommende Jahr.

Häufig gestellte Fragen

Ist eine DSGVO-Schulung gesetzlich vorgeschrieben?

Die DSGVO enthält keine ausdrückliche Schulungspflicht. Sie ergibt sich indirekt aus Art. 5 Abs. 2, Art. 32 Abs. 1 und Art. 39 Abs. 1 lit. b DSGVO. In der Praxis ist die Schulung damit verpflichtend, weil Unternehmen sonst ihrer Rechenschaftspflicht nicht nachkommen können.

Wie oft muss eine Datenschutzschulung stattfinden?

Eine gesetzliche Frist gibt es nicht. Als Best Practice gilt ein jährlicher Turnus, ergänzt um anlassbezogene Schulungen bei Neueinstellungen, Gesetzesänderungen, neuen Tools oder nach einer Datenpanne.

Was ist der Unterschied zwischen DSGVO-Schulung und Datenschutzunterweisung?

Inhaltlich meist keiner. „Datenschutzunterweisung“ betont den wiederkehrenden Pflichtcharakter und stammt aus der Arbeitsschutzsprache, „DSGVO-Schulung“ betont den rechtlichen Rahmen. Beide müssen angemessen, rollenbezogen und dokumentiert sein.

Wer muss an einer DSGVO-Schulung teilnehmen?

Alle Beschäftigten, die personenbezogene Daten verarbeiten, einschließlich Auszubildender, Werkstudierender und befristet Beschäftigter. Externe Auftragsverarbeitende werden vertraglich zur Schulung verpflichtet.

Wie lange dauert eine DSGVO-Schulung?

Eine Grundunterweisung deckt den allgemeinen Bedarf in der Regel in 60 bis 90 Minuten ab. Rollen mit erhöhtem Risiko benötigen zusätzliche Vertiefungsmodule von jeweils 15 bis 30 Minuten.

Welche Schulungsmaterialien brauche ich für den Nachweis?

Schulungskonzept, Curriculum, Lerninhalte, Lernerfolgskontrolle, Teilnahmenachweise und eine Änderungshistorie der Inhalte. Die vollständige Aufstellung finden Sie in der Checkliste in diesem Beitrag.

Kann eine DSGVO-Schulung online stattfinden?

Ja. Die DSGVO macht keine Formvorgaben. E-Learning hat für den Nachweis sogar Vorteile, weil Teilnahme, Testergebnis und Zertifikat automatisch dokumentiert werden.

Welche Bußgelder drohen bei fehlenden Schulungsnachweisen?

Fehlende Schulungen sind kein eigener Bußgeldtatbestand, fließen aber nach Art. 83 Abs. 2 DSGVO in die Bemessung ein. Der Rahmen reicht bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes.

Wie hängen DSGVO-Schulung und KI-Schulungspflicht zusammen?

Art. 4 KI-VO verlangt seit dem 2. Februar 2025 ausreichende KI-Kompetenz bei Beschäftigten, die KI-Systeme einsetzen. Da KI-Nutzung fast immer personenbezogene Daten berührt, lassen sich beide Themen sinnvoll in einem Schulungspfad kombinieren.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Pflichtschulungen im öffentlichen Sektor: Welche Schulungen Kommunen durchführen müssen
Organisationen im öffentlichen Sektor müssen zahlreiche gesetzliche Schulungs- und Unterweisungspflichten erfüllen. Wir zeigen, welche Pflichtschulungen dazugehören und wie sie sich effizient organisieren und dokumentieren lassen.
Security Awareness Training 2026: effektiv einführen
Security Awareness Training macht Mitarbeitende zur stärksten Verteidigungslinie gegen Cyberangriffe. Dieser Beitrag erklärt die wichtigsten Themen, die rechtlichen Pflichten und die Einführung im Mittelstand – Schritt für Schritt.
CSDDD 2026: Was die EU-Lieferkettenrichtlinie nach Omnibus I noch bedeutet
Die EU-Lieferkettenrichtlinie CSDDD ist nach Omnibus I deutlich abgeschwächt: höhere Schwellenwerte, verschobene Fristen und reduzierte Pflichten. Was 2026 noch gilt und wie sich Unternehmen vorbereiten.
Gefährdungsbeurteilung erstellen: Leitfaden für Unternehmen
Die Gefährdungsbeurteilung ist das zentrale Instrument des Arbeitsschutzes – und in vielen Betrieben ein Dokument, das einmal erstellt und dann vergessen wurde. Pflichten nach § 5 ArbSchG, die sieben Schritte, was die Dokumentation enthalten muss und die fünf Fehler, die bei Begehungen auffallen.

+49 30 235 939580

hello@reteach.com

Kontakt
Demo vereinbaren
  • Linkedin
  • Instagram
  • Facebook

Produkte

  • Preise
  • Unterweisungen
  • Produktschulungen
  • Mitarbeiterschulung
  • Onboarding
  • Multi-Tenancy
  • Integrationen
  • reteach Phishing Awareness

Kurskatalog

  • Alle Kurse im Überblick
  • Compliance & Datenschutz
  • Arbeitsschutz & Sicherheit
  • Informationssicherheit
  • Soft Skills
  • Schulungen für Kommunen
  • Künstliche Intelligenz
  • Microsoft 365 & Office

Ressourcen

  • Webinare
  • Whitepaper
  • Blog
  • Podcast
  • Case Studies
  • HR-Akademie

Support

  • Unser Support
  • Hilfe Center
  • Kontakt
  • FAQs

Privatsphäre-Einstellungen ändern

reteach

  • Über uns
  • Referenzen
  • Partnerprogramm
  • Jobs
  • AI Info
OMR Top 100 Tools in DACH
OMR Leader Digital Learning Platforms
OMR Top Rated
OMR Leader E-learning Content
Capterra
bitkom
BPM

Made with ♥ in Berlin for Europe

  • Systemstatus
  • Impressum
  • Datenschutzerklärung
  • AGB