Startseite
›
Magazin
›
Phishing-Simulation DSGVO-Checkliste: AVV & Art. 6(1)(f)
Phishing-Simulation DSGVO-Checkliste: AVV & Art. 6(1)(f)

Phishing-Simulation DSGVO-Checkliste: AVV & Art. 6(1)(f)

September 17, 2026
8 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Der Start rechtskonformer Security-Trainings erfordert die Navigation durch strenge europäische Datenschutzgesetze. Diese operative Checkliste zeigt, wie Sie Ihren Auftragsverarbeitungsvertrag absichern, das berechtigte Interesse nach Artikel 6(1)(f) validieren und ein rechtssicheres Löschkonzept umsetzen.

Inhaltsverzeichnis

Get started
with revel8

  • Artikel 6(1)(f) (berechtigtes Interesse) ist die Standardrechtsgrundlage für Simulationen, denn eine ausdrückliche Einwilligung würde den Überraschungseffekt zunichtemachen.
  • Ein DSGVO-konformes Löschkonzept nach DIN 66398 begrenzt die Datenspeicherung automatisch auf aktive Kampagnenzyklen.
  • Eine frühzeitige Betriebsratsfreigabe setzt voraus, dass die gruppenebene Anonymisierung eine individuelle Leistungskontrolle streng ausschließt.
  • Das Hosting von Simulationen auf souveräner europäischer Infrastruktur wie STACKIT in Deutschland vereinfacht die AVV-Konformität und vermeidet Drittlandübermittlungen.

Was macht einen AVV für Phishing-Simulationen DSGVO-konform?

Der Einsatz automatisierter Attack Simulations erfordert eine belastbare rechtliche Grundlage nach europäischem Datenschutzrecht. Beauftragt ein Unternehmen einen Softwareanbieter mit der Durchführung simulierter Security-Übungen, handelt das Unternehmen als Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), während der Dienstleister als Auftragsverarbeiter auftritt. Artikel 28(3) DSGVO schreibt vor, dass dieses Verhältnis durch einen verbindlichen Auftragsverarbeitungsvertrag (AVV) geregelt sein muss, der Gegenstand, Dauer, Art und Zweck der Verarbeitung personenbezogener Mitarbeiterdaten festlegt.[1]

Um einer behördlichen Prüfung standzuhalten, muss ein AVV für Phishing-Übungen die konkreten operativen Gegebenheiten adressieren. Der Vertrag muss die Datenverarbeitung strikt auf dokumentierte Anweisungen des Verantwortlichen beschränken und alle befugten Personen auf Vertraulichkeit verpflichten. Darüber hinaus verlangen Artikel 28(2) und 28(4) klare Protokolle für Subunternehmer, etwa E-Mail-Zustellplattformen oder Infrastrukturanbieter.[1] Auftragsverarbeiter müssen eine schriftliche Genehmigung einholen und vorab über Änderungen bei Subunternehmern informieren, damit der Verantwortliche Widerspruch einlegen kann, bevor ein Datenzugriff gewährt wird. Compliance-Verantwortliche in Unternehmen müssen zudem die Datensouveränität berücksichtigen. Die Speicherung von Simulationsdaten auf europäischer Cloud-Infrastruktur mit Hosting auf STACKIT in Deutschland vermeidet internationale Datenübermittlungen und macht komplexe Standardvertragsklauseln (SCCs) oder Transfer Impact Assessments überflüssig.

AVV-VertragsklauselDSGVO-AnforderungPrüfstandard für Konformität
VerarbeitungsumfangArtikel 28(3)(a)Datenverarbeitung strikt beschränkt auf dokumentierte Anweisungen des Verantwortlichen für Security-Übungen.
Subunternehmer-GovernanceArtikel 28(2) & 28(4)Vorherige schriftliche Benachrichtigung über Anbieteränderungen mit ausdrücklichem Widerspruchsrecht für Verantwortliche.
Technische & organisatorische MaßnahmenArtikel 32Durchsetzung von Verschlüsselung, Zugriffskontrollen und souveräner Cloud-Infrastruktur.
Datenrückgabe & LöschungArtikel 28(3)(g)Verpflichtende Löschung oder Rückgabe aller personenbezogenen Daten bei Vertragsende.

Chief Information Security Officers (CISOs) sollten prüfen, ob der Anbieter einen Standard-AVV mit vorab validierter technischer Dokumentation bereitstellt. Wer diese vertraglichen Grenzen von Anfang an festlegt, vermeidet unerwartete Compliance-Engpässe beim unternehmensweiten Rollout.

Warum ist Artikel 6(1)(f) die bevorzugte Rechtsgrundlage gegenüber Einwilligung?

Die Wahl der richtigen Rechtsgrundlage nach Artikel 6 Absatz 1 DSGVO ist eine entscheidende Designentscheidung für jede Security-Awareness-Initiative. Während Organisationen manchmal erwägen, eine ausdrückliche Einwilligung der Mitarbeitenden nach Artikel 6 Absatz 1 lit. a einzuholen, raten Datenschutzexperten durchweg von diesem Modell für operative Security-Tests ab. Nach europäischem Datenschutzrecht muss eine Einwilligung freiwillig, spezifisch, informiert und jederzeit ohne Nachteile widerrufbar sein.

Im Beschäftigungskontext macht das inhärente strukturelle Machtgefälle zwischen Arbeitgeber und Arbeitnehmer eine echte Einwilligung schwer begründbar. Fühlt sich ein Mitarbeitender genötigt zu unterschreiben, kann die Einwilligung bei einer Datenschutzprüfung als ungültig eingestuft werden. Zudem bringt die Abhängigkeit von der Einwilligung erhebliche operative Schwächen mit sich: Die vorherige Einwilligung zerstört das Überraschungsmoment, das für realistische Social-Engineering-Tests notwendig ist, sie schafft selektive Abdeckungslücken, wenn Hochrisiko-Gruppen widerrufen, und erzwingt den sofortigen Stopp der Tests, sobald eine Einwilligung widerrufen wird. Das berechtigte Interesse nach Artikel 6 Absatz 1 lit. f ist daher die Standardrechtsgrundlage für die organisatorische Cyber-Abwehr. Erwägungsgrund 49 der DSGVO erkennt ausdrücklich die Verarbeitung personenbezogener Daten an, soweit sie für die Netz- und Informationssicherheit strikt notwendig und verhältnismäßig ist.

  • Überraschungsmoment: Artikel 6 Absatz 1 lit. f erlaubt unangekündigte Übungen, während Artikel 6 Absatz 1 lit. a eine ausdrückliche Opt-in-Einwilligung erfordert, die die Zielgruppen im Vorfeld alarmiert.
  • Rechtliche Validität: Das berechtigte Interesse vermeidet die Anfälligkeit fragwürdiger Einwilligungen, die aus dem Machtgefälle zwischen Arbeitgeber und Arbeitnehmer resultieren.
  • Konsistente Teilnahme: Artikel 6 Absatz 1 lit. f stellt eine unternehmensweite Abdeckung sicher, ohne zufällige Lücken durch individuelle Opt-in-Entscheidungen.
  • Regulatorische Konformität: Die Leitlinien 1/2024 des Europäischen Datenschutzausschusses (EDSA) behandeln, wie die Rechtsgrundlage des berechtigten Interesses in bestimmten Kontexten einschließlich der Informationssicherheit anwendbar ist, sofern die Interessenabwägung erfüllt ist.[2]

Die am 8.[3] Oktober 2024 veröffentlichten EDSA-Leitlinien 1/2024 bestätigen, dass Verantwortliche, die sich auf Artikel 6 Absatz 1 lit. f stützen, vor Beginn der Verarbeitung eine dreistufige Prüfung durchführen und dokumentieren müssen. Die Anbindung an das berechtigte Interesse bringt die rechtliche Ausrichtung mit der praktischen Risikoreduzierung in Einklang.

Wie bestehen Sie den dreiteiligen Test zum berechtigten Interesse?

Um Security-Simulationen rechtssicher auf Artikel 6 Absatz 1 lit. f zu stützen, muss ein Unternehmen eine Prüfung der berechtigten Interessen (Legitimate Interests Assessment, LIA) formalisieren und dokumentieren. Die LIA besteht aus einem strukturierten dreiteiligen Test: dem Zwecktest, dem Erforderlichkeitstest und dem Abwägungstest. Jede Stufe erfordert eine klare Dokumentation, um internen Risikoprüfungen und externen Anfragen von Aufsichtsbehörden zu genügen.

Der Zwecktest verlangt den Nachweis, dass das Unternehmen ein reales, gegenwärtiges und legitimes Interesse verfolgt. Am 4.[4] Oktober 2024 hat der Gerichtshof der Europäischen Union (EuGH) im Rechtssache C-621/22 ein wegweisendes Urteil gefällt, das klärt, dass berechtigte Interessen kommerzielle und operative Ziele umfassen können, ohne dass eine ausdrückliche gesetzliche Anordnung erforderlich ist. Den Schutz von Unternehmensnetzwerken, proprietären Daten und Mitarbeiter-Zugangsdaten gegen Social-Engineering-Angriffe, die durch kompromittierte Mitarbeiterdaten ermöglicht werden, stellt unter diesem Rahmen klar ein berechtigtes Interesse dar.

  1. Zwecktest: Dokumentieren Sie das konkrete organisatorische Ziel, nämlich Systeme, Mitarbeitende und Kundendaten gegen KI-gestützte Multi-Channel-Angriffe zu verteidigen.
  2. Erforderlichkeitstest: Erläutern Sie, warum kontinuierliche, realistische Simulationen notwendig sind, um belastbare Gewohnheiten aufzubauen, und zeigen Sie, dass passive Unterweisung allein das Verhalten nicht verändert.
  3. Abwägungstest: Bewerten Sie die Auswirkungen auf die Rechte der Mitarbeitenden und belegen Sie, dass Schutzmaßnahmen unangemessene Eingriffe oder negative arbeitsrechtliche Konsequenzen verhindern.

Der Erforderlichkeits- und der Abwägungstest müssen belegen, dass die Verarbeitung strikt auf das beschränkt bleibt, was die Security erfordert. Schutzmaßnahmen wie der Ausschluss von Sanktionsmaßnahmen, das Verbot täuschender Köder mit finanzieller Notlage oder fingierten Boni und die Aggregation von Leistungskennzahlen schützen die Rechte der Mitarbeitenden und erhalten gleichzeitig eine starke Abwehrhaltung.

Wie strukturieren Sie ein Löschkonzept für Mitarbeiterdaten?

Artikel 17 der DSGVO verankert das Recht auf Löschung, das durch das Prinzip der Speicherbegrenzung in Artikel 5 Absatz 1 lit. e gestärkt wird: Personenbezogene Daten dürfen nicht länger gespeichert werden, als es für den Verarbeitungszweck notwendig ist. Bei Security-Simulationen setzt die unbegrenzte Speicherung roher Interaktionsprotokolle das Unternehmen unnötigem regulatorischem Risiko aus.[5] CISOs müssen ein formales Löschkonzept etablieren, das personenbezogene Daten nach Abschluss des Auswertungszyklus systematisch löscht oder anonymisiert.

In deutschen und europäischen Unternehmensumgebungen ist die Norm DIN 66398 der etablierte Maßstab für den Aufbau eines operativen Löschkonzepts.[5] Die 2016 veröffentlichte DIN 66398 liefert eine strukturierte Methodik zur Kategorisierung von Daten in definierte Datenarten und Löschklassen, zur Festlegung klarer Auslöser für den Löschbeginn und zur Definition automatisierter Löschregeln. Die Anwendung dieses Rahmens stellt sicher, dass Simulationsdaten nahtlos von der aktiven Auswertung zur endgültigen Vernichtung oder vollständigen Anonymisierung übergehen.

DatenkategorieVerarbeitungszweckSpeicherfristAuslöserLöschmethode
Rohdaten von E-Mails & EreignisprotokollenZustellungsprüfung & technisches RoutingHöchstens 30 TageAbschluss der KampagneAutomatisierte Bereinigung aus den operativen Protokollen.
Individuelle Klick-MetrikenSofortiges Feedback & gezieltes MicrotrainingHöchstens 90 TageAbschluss des TrainingsHash-Anonymisierung in einen aggregierten Gruppenscore.
Aggregierte Gruppen-KPIsLangfristiges Security-Trend-ReportingUnbegrenzt (anonymisiert)Erreichen des Gruppen-Reporting-SchwellenwertsIrreversible Speicherung der zusammengefassten Daten.
Datensätze ausgeschiedener MitarbeitenderWartung der BenutzerdatenbankSofortige LöschungHR-SCIM-DeprovisionierungsereignisAutomatisierte SCIM-Kontolöschung.

Die Automatisierung von Löschfristen über Systemintegrationen wie SCIM-Benutzerbereitstellung stellt die Einhaltung der Speicherbegrenzung sicher, ohne den Security-Operations-Teams manuellen Verwaltungsaufwand aufzuerlegen.

Wie binden Sie den Betriebsrat (Betriebsvereinbarung) frühzeitig ein?

In Deutschland und in DACH-Konzernen ist die frühzeitige Einbindung des Betriebsrats in die Planung entscheidend für einen erfolgreichen Rollout. Nach § 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG) hat der Betriebsrat eine zwingende Mitbestimmung bei der Einführung und Verwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Beschäftigten zu überwachen.[6] Übliche Security-Simulationsplattformen erfassen granulare Ereignisdaten – Arbeitsgerichte werten das als Überwachungsmöglichkeit, unabhängig von der Absicht des Arbeitgebers.

Wer Security-Simulationen ohne formale Betriebsvereinbarung ausrollen will, riskiert rechtliche Unterlassungsverfügungen und den Stopp des Projekts. Um Verhandlungen zu beschleunigen, sollten Security-Teams einen Privacy-by-Design-Rahmen vorlegen, der individuelle Leistungskontrolle von vornherein ausschließt. Die Enterprise-Einführung bei Alexander Bürkle zeigt, wie strukturierte Awareness-Initiativen gelingen, wenn die Abstimmung mit den Arbeitnehmervertretungen früh erfolgt.

  • Berichterstattung auf Gruppenebene: Vorschreiben, dass Reporting-Ansichten Kennzahlen nur aggregiert über Abteilungen oder Kohorten anzeigen und individuelle Klick-Ergebnisse gegenüber dem Management verbergen.
  • Minimale Gruppengröße: Technisch durchsetzen, dass Leistungsdaten für jede Organisationseinheit mit weniger als 5 aktiven Mitarbeitenden unterdrückt werden.
  • Keine Disziplinarmaßnahmen: In der Vereinbarung ausdrücklich festlegen, dass Simulationsergebnisse nicht für Leistungsbewertungen oder Kündigungen verwendet werden dürfen.
  • Prüfung der Inhaltsstandards: Betriebsratsvertretern vorab Einblick in die Szenariokategorien geben, um ethische Teststandards sicherzustellen.

Die revel8-Plattform beschleunigt Betriebsratsfreigaben, indem sie die Anonymisierung auf Gruppenebene standardmäßig in ihre Reporting-Architektur einbettet. Eine minimale Gruppengröße von 5 Mitarbeitenden verhindert, dass Vorgesetzte oder IT-Administratoren individuelles Verhalten isolieren können – und setzt damit das Prinzip der Datenminimierung nach Artikel 5 Abs. 1 lit. c DSGVO in die Praxis um.

Wie verwalten Sie Betroffenenrechte und Opt-outs während der Simulationen?

Auch wenn man sich auf das berechtigte Interesse nach Artikel 6 Abs. 1 lit. f stützt, müssen Organisationen betriebliche Verfahren für die Betroffenenrechte nach Kapitel III der DSGVO etablieren. Vorrangig dabei: das Widerspruchsrecht nach Artikel 21. Erhebt ein Mitarbeitender förmlichen Widerspruch gegen die Teilnahme an Security-Übungen, müssen Datenschutzbeauftragte (DSB) und CISO den Antrag anhand der organisatorischen Risikoparameter bewerten.

Sofern keine zwingenden schutzwürdigen Gründe für die Verarbeitung nachgewiesen werden können, muss die Organisation dem Widerspruch entsprechen und die Person von aktiven simulierten Angriffen ausnehmen. Die Awareness-Playlist löst Opt-outs, indem abgemeldete Konten von aktiven Simulationsauslösern ausgeschlossen bleiben, während das übergeordnete organisatorische Risikoscoring und das regulatorische NIS-2-Compliance-Reporting erhalten bleiben. So werden individuelle Datenschutzrechte gewahrt, ohne Governance-Standards zu schwächen oder die Abwehr im Unternehmen zu stören.

Ein DSGVO-konformes Phishing-Simulationsprogramm beruht auf klarer rechtlicher Abstimmung, gründlicher Dokumentation und strukturierter Zusammenarbeit im Betrieb. Der Abschluss eines Standard-AVV, die Dokumentation einer Interessenabwägung nach Artikel 6 Abs. 1 lit. f, die Strukturierung eines Löschkonzepts nach DIN 66398 und die Durchsetzung von Anonymisierung auf Gruppenebene machen Datenschutzanforderungen zu einer operativen Stärke. Security-Verantwortliche, die vor dem Rollout von Simulationen stehen, können automatisierte Datenschutzkontrollen und betriebsratskonformes Reporting in einer interaktiven Demonstration mit unserem Team prüfen.

Quellen

  1. Art. 28 GDPR – Processor - General Data Protection Regulation (GDPR), gdpr-info.eu
  2. GDPR: When Can Data Controllers Rely on ‘Legitimate Interests’ for Data Processing? New Guidelines from the EDPB, morganlewis.com
  3. Striking the Right Balance? EDPB’s Legitimate Interest Guidelines, williamfry.com
  4. EU: CJEU Confirms that Legitimate Interests can cover purely commercial interests, privacymatters.dlapiper.com
  5. Create a deletion concept in accordance with the GDPR, isico.de
  6. luther-lawfirm.com

FAQ

Benötigt eine Phishing-Simulation unter der DSGVO die Einwilligung der Mitarbeitenden?

Nein. Die meisten Organisationen stützen sich auf das berechtigte Interesse nach Artikel 6 Abs. 1 lit. f DSGVO. Das Einholen einer ausdrücklichen Einwilligung zerstört das Überraschungsmoment der Simulation, was eine realistische Risikomessung verhindert und kritische Lücken in Ihrer Security-Verteidigung hinterlässt.

Was passiert, wenn ein Mitarbeitender der Simulation widerspricht?

Nach Artikel 21 haben Mitarbeitende das Recht, der Verarbeitung auf Grundlage des berechtigten Interesses zu widersprechen. Widerspricht ein Mitarbeitender, muss er aus aktiven Phishing-Simulationen ausgeschlossen werden; um die grundlegende Security aufrechtzuerhalten, ist häufig eine alternative Schulung erforderlich.

Wie lange dürfen wir Ergebnisse von Phishing-Simulationen speichern?

Sobald der Zweck erfüllt ist, müssen die Daten gelöscht werden – gemäß Artikel 17. Ein formales Löschkonzept, oft strukturiert nach dem Rahmenwerk der DIN 66398, legt genaue Speicherfristen fest, damit Daten nicht unbegrenzt gespeichert bleiben.

Wie weisen wir das berechtigte Interesse für unsere Simulationen nach?

Sie müssen eine Prüfung des berechtigten Interesses (LIA) durchführen, die den dreistufigen Test besteht: einen klaren Zweck benennen, die Erforderlichkeit der Verarbeitung nachweisen und diese gegen die Grundrechte und Erwartungen Ihrer Mitarbeitenden abwägen.

Kann der Betriebsrat Phishing-Simulationen in Deutschland blockieren?

Ja, nach dem BetrVG üben Betriebsräte die Mitbestimmung bei Systemen aus, die das Verhalten von Mitarbeitenden überwachen können. Eine strikte Anonymisierung – etwa eine minimale Gruppengröße von 5 Mitarbeitenden für Berichte – zeigt, dass eine individuelle Überwachung ausgeschlossen ist, und beschleunigt die Zustimmung.

Warum ist der Datenstandort wichtig für unseren Simulations-AVV?

Wenn Ihre Daten vollständig in der EU verbleiben, vereinfacht das Ihren Auftragsverarbeitungsvertrag (AVV). Lokalisierte Infrastruktur vermeidet den rechtlichen Aufwand von Standardvertragsklauseln (SCCs) und Transfer Impact Assessments (TIAs), die für Datenübermittlungen in Drittländer erforderlich wären.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍