DSGVO-Schulung erstellen und ausrollen: Vier Fragen, die den Aufbau entscheiden

Kein Turnus, keine Mindestdauer, kein Test: Warum fast alle beim selben Kurs landen und wie Sie Ihre Datenschutzschulung stattdessen selbst routen.
Andreas Müller, Marketing bei Omnora
Andreas Müller
September 24, 2026
linkedin icon
Illustration: Entscheidungsbaum mit vier Weichen für die DSGVO-Schulung

Die DSGVO schreibt Ihnen kein Schulungsformat vor. Keinen Turnus, keine Mindestdauer, keinen Test.

Das klingt nach Freiheit und führt in der Praxis zum Gegenteil. Weil nichts vorgegeben ist, landet fast jedes Unternehmen bei derselben Lösung: ein jährlicher Standardkurs für alle, dreißig Minuten, Multiple Choice am Ende, Nachweis ins LMS. Ob das für Ihr Haus die richtige Lösung ist, hängt an vier Fragen. Beantworten Sie sie der Reihe nach, dann ergibt sich der Aufbau Ihrer Schulung fast von selbst.

Wer im Haus womit arbeitet

Die erste Weiche entscheidet, ob Sie eine Schulung bauen oder mehrere.

Wenn der größte Teil Ihrer Belegschaft personenbezogene Daten nur am Rand berührt, also E-Mail, Kalender, gelegentlich eine Kundenadresse, dann reicht ein gemeinsames Grundmodul. Es erklärt, was personenbezogene Daten sind, was eine Datenpanne ist und an wen man sich wendet, wenn etwas schiefgeht. Mehr braucht diese Gruppe nicht, und mehr würde sie auch nicht behalten.

Wenn dagegen einzelne Bereiche regelmäßig mit sensiblen Daten arbeiten, gehört für diese Bereiche ein eigenes Modul dazu. Typisch sind vier Gruppen:

  • Personalabteilung und Führungskräfte, die mit Bewerbungen, Krankmeldungen und Beurteilungen umgehen
  • Vertrieb und Marketing, weil Einwilligung, Widerspruch und Newsletter-Listen dort täglich Thema sind
  • IT und Administration, wo Zugriffsrechte, Protokolle und Löschfristen tatsächlich umgesetzt werden
  • Kundenservice, der am Telefon entscheiden muss, wem er eine Auskunft gibt

Ein Hinweis zur Einordnung: Die Sensibilisierung und Schulung der Mitarbeitenden zählt die DSGVO zu den Aufgaben der oder des Datenschutzbeauftragten (Art. 39 Abs. 1 lit. b DSGVO). Wer im Einzelfall wie tief geschult werden muss, klärt diese Person mit Ihnen, nicht ein Blogbeitrag.

Standardinhalt oder Ihr eigener Fall

Die zweite Weiche betrifft den Inhalt. Hier lohnt sich eine ehrliche Antwort, denn beide Richtungen haben ihre Berechtigung.

Wenn Ihre Verarbeitungen dem entsprechen, was in jedem Unternehmen dieser Größe passiert, dann ist ein fertiger Standardkurs aus einer Bibliothek eine vernünftige Wahl. Er ist juristisch sauber formuliert, schnell zugewiesen und kostet kaum internen Aufwand. Für ein Grundmodul, das niemanden überraschen soll, ist das oft genug.

Wenn aber die typischen Fehler in Ihrem Haus an Ihren eigenen Systemen passieren, am CRM mit der Freitextspalte, an der geteilten Excel-Liste mit Bewerberdaten, am Ticketsystem, in das Kunden ihre Kontonummer tippen, dann hilft ein Standardkurs wenig. Er spricht von Grundsätzen, und Ihre Mitarbeitenden scheitern an konkreten Masken. Nur ein Viertel der Teilnehmenden schließt einen klassischen Pflichtkurs überhaupt ab (Continu, 2025). Das ist kein Beleg dafür, dass Menschen Datenschutz egal ist. Es ist ein Beleg dafür, dass sie Inhalte abbrechen, die erkennbar nicht von ihrem Arbeitsplatz handeln.

Der Mittelweg ist inzwischen der naheliegende: ein Standardinhalt als Gerüst, zugeschnitten auf Ihre Systeme, Ihre Begriffe und die drei Fehler, die Ihr Datenschutzteam am häufigsten sieht. Das ist weniger Arbeit, als es klingt, wenn das Werkzeug dafür gebaut ist.

Wie oft sich etwas ändert

An dieser Stelle gehört eine Einschränkung hin. Es gibt keine belastbare Zahl dazu, wie oft eine Datenschutzschulung tatsächlich überarbeitet werden muss. Die jährliche Wiederholung ist eine Konvention, keine Vorschrift. Sie hat sich durchgesetzt, weil sie gut in Audit-Kalender passt, und vielleicht ist das auch schon die ganze Begründung.

Was sich dagegen sicher sagen lässt: Ihre Schulung veraltet nicht, weil sich die DSGVO ändert. Sie veraltet, weil sich Ihr Haus ändert. Ein neues HR-System, ein neuer Dienstleister in der Auftragsverarbeitung, eine Datenpanne, aus der Sie etwas gelernt haben. Jeder dieser Anlässe macht einen Abschnitt falsch, und niemand im Unternehmen hat die Aufgabe, das zu bemerken.

Daraus folgt die dritte Weiche. Wenn Ihre Systemlandschaft stabil ist und Sie in einer Sprache schulen, dann ist eine Aktualisierung pro Jahr zu verkraften, egal mit welchem Werkzeug. Wenn Sie mehrere Standorte haben, mehrere Sprachen und mehr als ein neues System pro Jahr, dann entscheidet der Aufwand pro Änderung über den Zustand der Schulung. Eine Zeile, die sich ändert, darf dann nicht bedeuten, dass ein Video neu gedreht, fünf Übersetzungen neu beauftragt und ein Paket neu ins LMS geladen werden muss. Was das bei mehreren Sprachen kostet, steht im Beitrag zu mehrsprachigen Schulungsvideos.

Was der Nachweis leisten muss

Die vierte Weiche ist die, über die in Projekten am meisten gestritten wird, meistens zu spät.

Wenn Ihr Ziel ausschließlich die Dokumentation ist, also der Beleg, dass geschult wurde, dann reicht eine Teilnahmebestätigung im LMS. Das ist nicht verwerflich. Die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO verlangt, dass Sie die Einhaltung nachweisen können, und eine saubere Teilnahmeliste ist ein Teil davon.

Wenn Sie aber wissen wollen, ob die Schulung wirkt, brauchen Sie mehr als einen Haken. Sie brauchen Fragen, die an Ihren eigenen Situationen hängen, nicht an Definitionen. „Eine Bewerberin ruft an und bittet um Löschung ihrer Unterlagen. Was tun Sie?“ sagt mehr als „Was ist eine Verarbeitung?“. Und Sie brauchen die Auswertung pro Frage, damit sichtbar wird, wo der Kurs nicht angekommen ist.

Technisch heißt das: Quiz im Kurs selbst, Export als SCORM oder xAPI, damit das LMS die Ergebnisse erfasst. Beides ist Standard. Fehlt es, bleibt die Frage nach der Wirkung unbeantwortet.

Wenn die Weichen gestellt sind

Wer die vier Fragen beantwortet hat, landet meist bei einer von drei Konstellationen. Eine kleine Organisation mit stabilen Systemen fährt mit einem Standardkurs aus der Bibliothek gut und sollte sich die Mühe sparen. Ein mittelgroßes Haus mit zwei, drei sensiblen Bereichen braucht ein Grundmodul plus Vertiefungen, am besten aus einer Quelle, damit Änderungen nicht an vier Stellen nachgezogen werden. Und ein Unternehmen mit mehreren Standorten, Sprachen und regelmäßig neuen Systemen braucht vor allem einen Produktionsweg, bei dem eine Aktualisierung Stunden dauert und keine Wochen.

Für diesen dritten Fall ist die AI Learning Factory von Omnora gebaut. Sie nehmen ein Standardtraining als Ausgangspunkt, schneiden es mit einem kurzen Prompt auf Ihre Systeme zu oder lassen Ihre Datenschutzbeauftragte in einem KI-gestützten Interview die typischen Fehlerfälle schildern, rund 30 Minuten ihrer Zeit. Daraus entstehen Kurs, Quiz und SCORM-Paket in einem Vorgang, in 140+ Sprachen für Vertonung und Untertitel. Für eine einzelne Pflichtunterweisung liegt die Time-to-Market unter 24 Stunden, ein Erfahrungswert, keine Zusage. Wie sich die Kosten solcher Wege zusammensetzen, steht in der Kostenrechnung für Schulungsvideos, und warum drei getrennte Werkzeuge dabei meist teurer werden als eines, im Beitrag zum Best of Breed im L&D-Stack.

Bevor Sie irgendetwas davon beauftragen, lohnt ein Anruf bei Ihrem Datenschutzteam mit einer einzigen Bitte. „Nennen Sie mir die drei Fehler, die Sie im letzten Jahr am häufigsten gesehen haben.“

Stehen die in Ihrer aktuellen Schulung?

Verwandte Beiträge