Übersicht DSGVO-Schulung 2026: Pflicht, Inhalte und Checkliste für Unternehmen Erstellt am: 15. Mai 2026 Zuletzt aktualisiert am: 31. August 2026 Redaktion Teilen auf: Wichtigste Erkenntnisse Indirekte Schulungspflicht: Die DSGVO nennt keine ausdrückliche Schulungspflicht, leitet sie aber aus Art. 5 Abs. 2, Art. 32 Abs. 1 und Art. 39 Abs. 1 lit. b DSGVO ab. Fehlende Nachweise wirken im Bußgeldverfahren erschwerend. Empfohlene Häufigkeit: Eine jährliche Grundunterweisung gilt als Best Practice, ergänzt um anlassbezogene Schulungen bei Gesetzesänderungen, Datenpannen oder neuen Tools. Pflichtinhalte: Rechtliche Grundlagen, Betroffenenrechte, sicherer Umgang mit personenbezogenen Daten, Meldewege bei Datenpannen, Phishing-Awareness und Datenschutz beim Einsatz von KI-Tools. Zielgruppe: Alle Beschäftigten, die mit personenbezogenen Daten in Berührung kommen, und zwar ab dem ersten Arbeitstag. Neu 2026: Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist, die KI-Verordnung ist seit dem 2. August 2026 weitgehend anwendbar. Beides erweitert den Schulungsbedarf über die DSGVO hinaus. Dokumentation: Teilnahme, Inhalte und Lernerfolg müssen nachweisbar dokumentiert sein, um der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO zu genügen. Eine regelmäßige DSGVO-Schulung gehört für Unternehmen längst zum Pflichtprogramm und ist zugleich die wirksamste Einzelmaßnahme gegen Datenpannen. Denn die entstehen selten aus böser Absicht, sondern fast immer durch fehlendes Wissen: Der Verizon Data Breach Investigations Report führt seit Jahren einen Großteil aller Sicherheitsvorfälle auf den Faktor Mensch zurück, also auf Fehlbedienung, Fehlversand oder Social Engineering. Wer die Anforderungen der Datenschutz-Grundverordnung ernst nimmt, muss seine Mitarbeitenden deshalb regelmäßig und nachweisbar schulen. Doch was genau ist Pflicht? Wie oft muss geschult werden, welche Inhalte gehören hinein, und welche Formate funktionieren in der Praxis? Dieser Leitfaden gibt einen branchenübergreifenden Überblick, liefert eine Checkliste für die eigenen Schulungsmaterialien und zeigt, was sich 2026 durch NIS2 und die KI-Verordnung geändert hat. Inhalt 1. Was ist eine DSGVO-Schulung?2. DSGVO-Schulung, Datenschutzschulung oder Datenschutzunterweisung?3. Ist eine DSGVO-Schulung Pflicht?4. Wer muss an einer DSGVO-Schulung teilnehmen?5. Welche Inhalte gehören in eine DSGVO-Schulung?6. Welche Schulungsmaterialien brauchen Sie?7. Wie oft sollte eine Datenschutzschulung stattfinden?8. Welche Formate eignen sich für eine DSGVO-Schulung?9. Wer darf eine DSGVO-Schulung durchführen?10. Wie dokumentiere ich die DSGVO-Schulung rechtssicher?11. Welche Bußgelder drohen ohne DSGVO-Schulung?12. Was ist 2026 neu bei DSGVO-Schulungen?13. DSGVO-Schulung mit reteach14. Fazit und nächste Schritte15. Häufig gestellte Fragen Was ist eine DSGVO-Schulung? Eine DSGVO-Schulung ist eine strukturierte Sensibilisierung von Beschäftigten zu den Anforderungen der Datenschutz-Grundverordnung und des Bundesdatenschutzgesetzes (BDSG). Ziel ist, dass alle Mitarbeitenden, die im Arbeitsalltag mit personenbezogenen Daten in Kontakt kommen, diese rechtssicher und verantwortungsvoll verarbeiten. Die Schulung deckt die rechtlichen Grundlagen ebenso ab wie konkrete Verhaltensregeln im Umgang mit Kundendaten, Personalinformationen, E-Mails, mobilen Geräten oder Cloud-Diensten. Sie ist damit ein zentraler Baustein eines funktionierenden Datenschutzmanagementsystems (DSMS) und Voraussetzung dafür, der Rechenschaftspflicht nachzukommen. DSGVO-Schulung, Datenschutzschulung oder Datenschutzunterweisung? In Ausschreibungen, Auditberichten und Schulungsplänen tauchen drei Begriffe nebeneinander auf. Gemeint ist meist dasselbe, die Nuancen unterscheiden sich aber: BegriffÜblicher BedeutungsschwerpunktDSGVO-SchulungBetont den rechtlichen Rahmen. Verbreitet, wenn es um Compliance-Nachweise und Prüfungen durch Aufsichtsbehörden geht.DatenschutzschulungDer weitere Oberbegriff. Schließt Landesdatenschutzrecht, BDSG, Beschäftigtendatenschutz und Branchenvorgaben ein.DatenschutzunterweisungAus der Arbeitsschutzsprache entlehnt. Betont den wiederkehrenden Pflichtcharakter und die Nachweisbarkeit der Teilnahme. Rechtlich macht die Bezeichnung keinen Unterschied. Entscheidend ist, dass die Maßnahme inhaltlich angemessen, auf die Rolle zugeschnitten und dokumentiert ist. Wer intern von „Unterweisung“ spricht, signalisiert allerdings deutlicher, dass die Teilnahme nicht freiwillig ist. Wie sich Datenschutz in ein Gesamtkonzept aus wiederkehrenden Unterweisungen einfügt, lesen Sie in unserer Übersicht dazu. Ist eine DSGVO-Schulung Pflicht? Die kurze Antwort: Ja — wenn auch nicht ausdrücklich. Die DSGVO formuliert keine eigene Vorschrift wie „Alle Mitarbeitenden sind einmal jährlich zu Die kurze Antwort: ja, wenn auch nicht ausdrücklich. Die DSGVO formuliert keine eigene Vorschrift wie „Alle Mitarbeitenden sind einmal jährlich zu schulen“. Die Pflicht ergibt sich jedoch indirekt aus mehreren Artikeln: Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht): Verantwortliche müssen nachweisen können, dass sie die Grundsätze der Datenverarbeitung einhalten. Ohne geschultes Personal ist dieser Nachweis kaum zu erbringen. Art. 32 Abs. 1 DSGVO (Technische und organisatorische Maßnahmen): Unternehmen müssen geeignete Maßnahmen zur Datensicherheit treffen. Schulungen zählen zu den zentralen organisatorischen Maßnahmen. Art. 39 Abs. 1 lit. b DSGVO (Aufgaben des Datenschutzbeauftragten): Datenschutzbeauftragte müssen die Sensibilisierung und Schulung der beteiligten Mitarbeitenden überwachen. Die Verordnung setzt Schulungen damit als selbstverständlich voraus. In der Praxis heißt das: Fehlt der Nachweis regelmäßiger Schulungen, fällt das ins Gewicht, sobald eine Aufsichtsbehörde prüft. Behörden wie das Bayerische Landesamt für Datenschutzaufsicht fragen Schulungsmaßnahmen in ihren Prüffragebögen routinemäßig ab. Eine DSGVO-Schulung ist damit faktisch Pflicht. Für Geschäftsführungen kommt eine eigene Ebene hinzu: Sie tragen die Organisations- und Kontrollverantwortung dafür, dass Schulungen überhaupt stattfinden. Was daraus konkret folgt, beschreiben wir im Beitrag zu den Pflichten der Geschäftsführung bei Compliance-Schulungen. Wer muss an einer DSGVO-Schulung teilnehmen? Geschult werden müssen alle Beschäftigten, die im Rahmen ihrer Tätigkeit personenbezogene Daten verarbeiten. Das sind in den meisten Unternehmen praktisch alle. Konkret zählen dazu: Mitarbeitende in HR und Personalwesen, die mit Bewerbungsunterlagen, Verträgen und Gehaltsdaten arbeiten Vertriebs- und Marketingteams, die Kundendaten erfassen, CRM-Systeme nutzen oder Newsletter versenden IT- und Administrationsteams mit Zugriff auf Systeme und Datenbanken Kundendienst und Support, die Anfragen Betroffener entgegennehmen Führungskräfte, die Verantwortung für datenschutzkonforme Prozesse in ihren Teams tragen Gewerbliche Mitarbeitende in Logistik, Fertigung oder Außendienst, die mit Kundendaten oder Lieferdokumenten umgehen Auch Auszubildende, Werkstudierende und befristet Beschäftigte gehören dazu. Externe Auftragsverarbeitende sollten zusätzlich vertraglich zur Schulung verpflichtet werden. Wichtig ist der Zeitpunkt: Eine Erstunterweisung sollte bereits im digitalen Onboarding stattfinden, also bevor neue Beschäftigte erstmals mit personenbezogenen Daten arbeiten. Wer erst nach Monaten schult, riskiert genau in der heikelsten Phase einen Vorfall. Welche Inhalte gehören in eine DSGVO-Schulung? Die DSGVO macht keine konkreten Vorgaben zu Schulungsinhalten. Aus der gängigen Praxis und den Empfehlungen der Aufsichtsbehörden ergeben sich aber klare Pflichtinhalte für eine Grundschulung. 1. Rechtlicher Rahmen und Grundbegriffe Zweck und Geltungsbereich von DSGVO und BDSG Was sind personenbezogene Daten, was besondere Kategorien nach Art. 9 DSGVO? Grundprinzipien: Rechtmäßigkeit, Zweckbindung, Datenminimierung, Speicherbegrenzung, Integrität 2. Rechtsgrundlagen der Datenverarbeitung Einwilligung, Vertragserfüllung, berechtigtes Interesse, gesetzliche Pflicht Anforderungen an eine wirksame Einwilligung und deren Widerruf 3. Rechte der Betroffenen Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch Wie reagiere ich, wenn ein Auskunftsersuchen nach Art. 15 DSGVO eingeht? 4. Sicherer Umgang mit Daten im Arbeitsalltag Passwortrichtlinien und Zwei-Faktor-Authentifizierung Versand von E-Mails: BCC, Verschlüsselung, Anhänge Umgang mit mobilen Geräten, USB-Sticks und Cloud-Diensten Datenschutz im Homeoffice und auf Reisen 5. Erkennen von Risiken Phishing-E-Mails und Social Engineering Schadsoftware und Ransomware Unbefugter Zugriff und Shoulder Surfing 6. Verhalten im Fall einer Datenpanne Wie erkenne ich eine Datenpanne überhaupt? Meldewege im Unternehmen 72-Stunden-Meldepflicht an die Aufsichtsbehörde nach Art. 33 DSGVO 7. Sanktionen und Konsequenzen Bußgeldrahmen der DSGVO und Haftungsfragen Reputationsschäden und arbeitsrechtliche Folgen 8. Aktuelle Themen 2026 Datenschutz bei KI-Tools wie ChatGPT, Microsoft Copilot oder Gemini Schnittstellen zur KI-Verordnung und zu NIS2 Internationale Datentransfers nach dem EU-US Data Privacy Framework Über die Grundschulung hinaus sind vertiefende Module für exponierte Bereiche sinnvoll, etwa für HR, Marketing, IT, das Gesundheitswesen oder den öffentlichen Sektor. Für die Phishing-Komponente eignet sich eine fortlaufende Simulation besser als ein einmaliges Kapitel, wie sie reteach Phishing Awareness bereitstellt. Welche Schulungsmaterialien brauchen Sie? Wer eine Datenschutzschulung selbst aufsetzt, braucht mehr als einen Foliensatz. Die folgende Checkliste deckt ab, was im Prüfungsfall vorliegen sollte. Checkliste: Materialien für eine DSGVO-Schulung Schulungskonzept mit Zielgruppen, Turnus und Lernzielen, abgelegt im Datenschutzmanagementsystem Curriculum mit Modulübersicht und Zeitangaben Lerninhalte als Video, Foliensatz oder interaktives Modul, auf aktuellem Rechtsstand Praxisbeispiele aus dem eigenen Unternehmen, nicht nur allgemeine Fälle Lernerfolgskontrolle mit definierter Bestehensgrenze Teilnahmenachweis oder Zertifikat mit Datum und Schulungsumfang Kurzreferenz für den Arbeitsplatz, etwa ein einseitiger Verhaltensleitfaden Meldeformular für Datenschutzvorfälle inklusive Eskalationsweg Nachweisliste der Teilnehmenden mit Funktion und Abschlussdatum Änderungshistorie, die dokumentiert, wann Inhalte zuletzt aktualisiert wurden Beispiel-Curriculum für eine jährliche Grundschulung ModulInhaltDauerZielgruppe1Grundbegriffe und Prinzipien der DSGVO10 Min.Alle2Rechtsgrundlagen und Einwilligung10 Min.Alle3Betroffenenrechte und Auskunftsersuchen10 Min.Alle, vertieft für HR und Support4Sicherer Umgang mit Daten am Arbeitsplatz15 Min.Alle5Phishing und Social Engineering10 Min.Alle6Datenpanne erkennen und melden10 Min.Alle7Datenschutz beim Einsatz von KI-Tools10 Min.Alle mit KI-Zugang8Abschlusstest10 Min.Alle Als Faustregel gilt: Eine Grundunterweisung von 60 bis 90 Minuten deckt den allgemeinen Bedarf ab. Rollen mit erhöhtem Risiko benötigen zusätzliche Vertiefungsmodule. Wer die Inhalte nicht selbst produzieren möchte, kann fertige, juristisch geprüfte Module einsetzen. Diese lassen sich entweder in einem eigenen Lernsystem nutzen oder als Kurse für Ihr LMS in eine bestehende Plattform einbinden. Wie oft sollte eine DSGVO-Schulung stattfinden? Die DSGVO macht zur Häufigkeit keine konkreten Vorgaben. Aufsichtsbehörden, Datenschutzbeauftragte und Branchenverbände empfehlen aber übereinstimmend einen jährlichen Turnus als Best Practice. Zusätzliche anlassbezogene Schulungen sind sinnvoll bei: Neueinstellungen: Erstunterweisung im Rahmen des Onboardings Gesetzesänderungen oder neuen Urteilen: etwa zur KI-Verordnung oder zu internationalen Datentransfers Einführung neuer Tools oder Prozesse: beim Rollout eines neuen CRM, ERP oder KI-Assistenten Nach einer Datenpanne: als Korrektur- und Sensibilisierungsmaßnahme Bei Funktionswechseln: wenn Mitarbeitende in datenschutzkritischere Rollen wechseln Auch zwischen den großen Terminen lohnen sich kurze Refresher, etwa Mikro-Lerneinheiten zu Phishing oder Passwortsicherheit. Sie halten das Thema präsent, ohne den Arbeitsalltag stark zu unterbrechen. Welche Formate eignen sich für eine DSGVO-Schulung? Auch zur Form macht die DSGVO keine Vorgaben. Entscheidend ist, dass die Schulung inhaltlich angemessen, nachweisbar und wirksam ist. In der Praxis haben sich drei Formate etabliert. FormatStärkenGrenzenPräsenzschulungHohe Interaktion, Raum für Rückfragen, Diskussion konkreter PraxisfälleHoher organisatorischer und finanzieller Aufwand, schwer skalierbar, schwer regelmäßig auffrischbarLive-Online-SchulungStandortunabhängig, mit Diskussion und Q&AFeste Termine, geringere Flexibilität, Aufmerksamkeit lässt online schneller nachE-LearningZeit- und ortsunabhängig, wiederholbar, skalierbar, automatische Dokumentation, einheitlicher WissensstandWeniger persönlicher Austausch, erfordert gut produzierte Inhalte Für Nachweiszwecke hat E-Learning einen strukturellen Vorteil: Teilnahme, Testergebnis und Zertifikat entstehen automatisch und sind auf Knopfdruck auswertbar. Bei einer Präsenzschulung hängt der Nachweis an einer Unterschriftenliste, die im Prüfungsfall vollständig und auffindbar sein muss. Dieselbe Logik gilt für Nachweispflichten außerhalb der DSGVO, etwa im Rahmen von NIS2. Für die meisten Unternehmen ist ein Blended-Learning-Ansatz sinnvoll: E-Learning für die regelmäßige Grundunterweisung, ergänzt um Präsenz- oder Live-Formate für Vertiefungen und Diskussionen mit dem Datenschutzbeauftragten. Wer darf eine DSGVO-Schulung durchführen? Die DSGVO macht hierzu keine Qualifikationsvorgaben. In der Praxis sollte die Schulung von fachlich qualifizierten Personen verantwortet werden, typischerweise: dem internen oder externen Datenschutzbeauftragten, sofern bestellt spezialisierten Fachanwältinnen und Fachanwälten für IT-Recht und Datenschutz erfahrenen Datenschutzberatungen professionellen E-Learning-Anbietern mit juristisch geprüften Inhalten Ein Hinweis aus der Praxis: Der interne Datenschutzbeauftragte ist häufig ein nebenbei weitergebildetes Teammitglied und nicht zwingend auch ein guter Trainer. In dem Fall lohnt sich die Auslagerung der jährlichen Grundunterweisung an spezialisierte Anbieter, während die Vertiefung intern bleibt.auch ein guter Trainer. In dem Fall lohnt sich die Auslagerung an spezialisierte Anbieter, gerade bei der jährlichen Grundunterweisung. Wie dokumentiere ich die DSGVO-Schulung rechtssicher? Die Dokumentation ist der eigentliche Hebel im Audit- oder Bußgeldfall. Folgende Nachweise sollten Sie zu jeder Schulung aufbewahren: Teilnehmendenliste mit Namen, Datum und Funktion Schulungsinhalte und vermittelte Themen, also Curriculum, Folien und Modulinhalte Lernerfolgskontrolle, etwa durch einen Abschlusstest Teilnahmezertifikate mit Datum und Schulungsumfang Schulungskonzept als Teil des Datenschutzmanagementsystems Bei E-Learning über ein Learning Management System (LMS) entstehen diese Nachweise automatisch. Teilnahmen, Quiz-Ergebnisse und Zertifikate werden zentral gespeichert und sind jederzeit auswertbar, was den Nachweis gegenüber Aufsichtsbehörden erheblich vereinfacht. Worauf Sie bei der Auswahl eines datenschutzkonformen Systems achten sollten, lesen Sie im Beitrag zu LMS und DSGVO. Wie Sie Ihre Trainingsprozesse insgesamt datenschutzkonform aufsetzen, behandelt der Beitrag zur datenschutzkonformen Weiterbildung. Welche Bußgelder drohen ohne DSGVO-Schulung? Eine fehlende Schulung ist für sich genommen kein eigener Bußgeldtatbestand. Sie wird relevant, sobald etwas passiert. Der Bußgeldrahmen der DSGVO liegt bei bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei schweren Verstößen bei bis zu 20 Millionen Euro oder 4 Prozent. Entscheidend ist Art. 83 Abs. 2 DSGVO: Bei der Bemessung berücksichtigen die Aufsichtsbehörden unter anderem den Grad der Verantwortung und die getroffenen technischen und organisatorischen Maßnahmen. Nachweisbare, regelmäßige Schulungen zählen genau dort hinein und können ein Bußgeld spürbar senken. Umgekehrt gilt: Wer nach einem Vorfall keine Schulungshistorie vorlegen kann, argumentiert aus einer deutlich schwächeren Position. Hinzu kommen zwei Risiken, die oft übersehen werden: Schadensersatzansprüche Betroffener nach Art. 82 DSGVO, die unabhängig vom behördlichen Bußgeld geltend gemacht werden können Wettbewerbsrechtliche Abmahnungen: Der Europäische Gerichtshof hat entschieden, dass Mitbewerber Verstöße gegen die DSGVO unter bestimmten Voraussetzungen wettbewerbsrechtlich verfolgen können, was das Abmahnrisiko erweitert Was ist 2026 neu bei DSGVO-Schulungen? Drei Entwicklungen prägen das Schulungsjahr 2026. 1. NIS2 ist in Deutschland geltendes Recht Das NIS2-Umsetzungsgesetz wurde am 13. November 2025 vom Bundestag verabschiedet, am 20. November 2025 vom Bundesrat bestätigt und trat am 6. Dezember 2025 in Kraft, und zwar ohne Übergangsfrist. Das Registrierungsportal des BSI ging am 6. Januar 2026 an den Start, die Frist zur Erstregistrierung endete am 6. März 2026. Betroffen sind rund 30.000 Einrichtungen in 18 Sektoren, in der Regel ab 50 Beschäftigten oder 10 Millionen Euro Jahresumsatz. Damit rutscht ein erheblicher Teil des Mittelstands erstmals in eine Cybersicherheitsregulierung, die Schulungen und die Verantwortung der Geschäftsleitung ausdrücklich adressiert. Datenschutz- und Informationssicherheitsschulungen sollten deshalb gemeinsam geplant werden. 2. Die KI-Verordnung ist weitgehend anwendbar Seit dem 2. Februar 2025 gilt die KI-Kompetenzpflicht nach Art. 4 KI-VO: Wer KI-Systeme einsetzt, muss die eigenen Beschäftigten entsprechend qualifizieren. Seit dem 2. August 2026 sind zudem die meisten übrigen Vorschriften der Verordnung anwendbar. Für die Fristen rund um Hochrisiko-KI-Systeme sind über den Digital Omnibus Verschiebungen beschlossen worden, die laufend zu beobachten sind. Viele Unternehmen kombinieren DSGVO- und KI-Schulung, um Synergien zu nutzen. Was dabei zu beachten ist, beschreiben wir im Beitrag zur KI-Schulungspflicht. 3. Der Digital Omnibus stellt Teile der DSGVO zur Diskussion Die EU-Kommission hat mit dem Digital Omnibus ein Vereinfachungspaket vorgelegt, das unter anderem Änderungen an der DSGVO vorsieht, etwa bei der Definition personenbezogener Daten und bei Informationspflichten. Für die KI-Verordnung gibt es seit dem 7. Mai 2026 eine politische Einigung, der Datenschutzteil des Pakets wird davon getrennt weiterverhandelt. Für die Praxis heißt das: Der heutige Rechtsstand gilt unverändert, Schulungsinhalte sollten aber so aufgebaut sein, dass sich einzelne Module ohne Neuproduktion austauschen lassen. DSGVO-Schulung mit reteach Wer die Schulung nicht selbst produzieren will, findet bei reteach fertige Inhalte, die sich direkt einsetzen oder an das eigene Unternehmen anpassen lassen. MerkmalUmsetzung bei reteachFormatE-Learning, zeit- und ortsunabhängig, auf Desktop und mobilUmfangGrundschulung Datenschutz plus Vertiefungsmodule für exponierte RollenAktualitätSelbstproduzierte Kurse, laufend an die Rechtslage angepasstLernerfolgIntegrierte Tests mit definierter BestehensgrenzeNachweisAutomatische Teilnahmedokumentation und Zertifikate im SystemErinnerungenAutomatisierte Wiedervorlage für den jährlichen TurnusEinsatz im eigenen LMSKurse auch als SCORM-Paket für bestehende Plattformen verfügbarErgänzungPhishing-Simulationen als fortlaufende Awareness-MaßnahmeZielgruppeUnternehmen im Mittelstand, von rund 50 bis 3.000 Beschäftigten Die vollständige Übersicht finden Sie in den Compliance- und Datenschutz-Schulungen. Fazit und nächste Schritte Eine DSGVO-Schulung ist auch 2026 keine Kür, sondern faktisch Pflicht, und zugleich eine der wirksamsten Maßnahmen gegen Datenpannen, Bußgelder und Reputationsschäden. Wer einmal jährlich strukturiert schult, anlassbezogen nachsteuert und die Teilnahme sauber dokumentiert, ist auf der sicheren Seite. Neu ist, dass der Datenschutz nicht mehr allein steht: NIS2 und die KI-Verordnung erweitern den Kreis der Schulungspflichten erheblich, und beide verlangen dieselben Nachweise. Wer die drei Themen in einem System plant, spart doppelte Arbeit. Für die Umsetzung gilt: praxisnah, interaktiv und nachweisbar sind die drei wichtigsten Erfolgskriterien. Ein konkreter nächster Schritt ist der Abgleich der eigenen Materialien mit der Checkliste in Abschnitt 6, gefolgt von der Festlegung eines verbindlichen Turnus für das kommende Jahr. Häufig gestellte Fragen Ist eine DSGVO-Schulung gesetzlich vorgeschrieben?Die DSGVO enthält keine ausdrückliche Schulungspflicht. Sie ergibt sich indirekt aus Art. 5 Abs. 2, Art. 32 Abs. 1 und Art. 39 Abs. 1 lit. b DSGVO. In der Praxis ist die Schulung damit verpflichtend, weil Unternehmen sonst ihrer Rechenschaftspflicht nicht nachkommen können. Wie oft muss eine Datenschutzschulung stattfinden?Eine gesetzliche Frist gibt es nicht. Als Best Practice gilt ein jährlicher Turnus, ergänzt um anlassbezogene Schulungen bei Neueinstellungen, Gesetzesänderungen, neuen Tools oder nach einer Datenpanne. Was ist der Unterschied zwischen DSGVO-Schulung und Datenschutzunterweisung?Inhaltlich meist keiner. „Datenschutzunterweisung“ betont den wiederkehrenden Pflichtcharakter und stammt aus der Arbeitsschutzsprache, „DSGVO-Schulung“ betont den rechtlichen Rahmen. Beide müssen angemessen, rollenbezogen und dokumentiert sein. Wer muss an einer DSGVO-Schulung teilnehmen?Alle Beschäftigten, die personenbezogene Daten verarbeiten, einschließlich Auszubildender, Werkstudierender und befristet Beschäftigter. Externe Auftragsverarbeitende werden vertraglich zur Schulung verpflichtet. Wie lange dauert eine DSGVO-Schulung?Eine Grundunterweisung deckt den allgemeinen Bedarf in der Regel in 60 bis 90 Minuten ab. Rollen mit erhöhtem Risiko benötigen zusätzliche Vertiefungsmodule von jeweils 15 bis 30 Minuten. Welche Schulungsmaterialien brauche ich für den Nachweis?Schulungskonzept, Curriculum, Lerninhalte, Lernerfolgskontrolle, Teilnahmenachweise und eine Änderungshistorie der Inhalte. Die vollständige Aufstellung finden Sie in der Checkliste in diesem Beitrag. Kann eine DSGVO-Schulung online stattfinden?Ja. Die DSGVO macht keine Formvorgaben. E-Learning hat für den Nachweis sogar Vorteile, weil Teilnahme, Testergebnis und Zertifikat automatisch dokumentiert werden. Welche Bußgelder drohen bei fehlenden Schulungsnachweisen?Fehlende Schulungen sind kein eigener Bußgeldtatbestand, fließen aber nach Art. 83 Abs. 2 DSGVO in die Bemessung ein. Der Rahmen reicht bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes. Wie hängen DSGVO-Schulung und KI-Schulungspflicht zusammen?Art. 4 KI-VO verlangt seit dem 2. Februar 2025 ausreichende KI-Kompetenz bei Beschäftigten, die KI-Systeme einsetzen. Da KI-Nutzung fast immer personenbezogene Daten berührt, lassen sich beide Themen sinnvoll in einem Schulungspfad kombinieren. vorheriger Artikel nächster Artikel Teilen auf: Das könnte außerdem für Sie interessant sein: EU-Entgelttransparenzrichtlinie 2026: Was jetzt auf HR und Unternehmen zukommt Excerpt (Textauszug): Die EU-Entgelttransparenzrichtlinie sollte bis 7. Juni 2026 in deutsches Recht umgesetzt sein – Deutschland verfehlt die Frist. Was das für Unternehmen bedeutet, welche Rolle das BAG-Urteil vom Oktober 2025 spielt und wie HR, Legal und Controlling jetzt strukturiert vorgehen. AGG-Schulung 2026: Sofort rechtssicher umsetzen Die AGG-Schulung wird 2026 wichtiger denn je: § 12 AGG, geplante Reform und Rekordzahlen bei Diskriminierungsfällen. So setzen Sie die Pflichten smart und rechtssicher im LMS um – inklusive Reform-Update. Hinweisgeberschutzgesetz: Wer muss schulen – und wie? Das Hinweisgeberschutzgesetz verlangt keine Schulung für alle – aber Fachkunde für die Meldestelle und klare Informationen für die Belegschaft. Wer ab 50 Beschäftigten was schulen muss und wie Sie es per LMS umsetzen. Brandschutzunterweisung im Betrieb: Pflichten, Inhalte, Turnus Einmal jährlich alle Beschäftigten, dazu eine Übung an der Feuerlöscheinrichtung für einen Teil von ihnen: zwei Pflichten, die regelmäßig verwechselt werden. Welche Inhalte hineingehören, wer unterweisen darf, was digital funktioniert und wie der Nachweis aussieht.