Was macht einen AVV für Phishing-Simulationen DSGVO-konform?
Der Einsatz automatisierter Attack Simulations erfordert eine belastbare rechtliche Grundlage nach europäischem Datenschutzrecht. Beauftragt ein Unternehmen einen Softwareanbieter mit der Durchführung simulierter Security-Übungen, handelt das Unternehmen als Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO), während der Dienstleister als Auftragsverarbeiter auftritt. Artikel 28(3) DSGVO schreibt vor, dass dieses Verhältnis durch einen verbindlichen Auftragsverarbeitungsvertrag (AVV) geregelt sein muss, der Gegenstand, Dauer, Art und Zweck der Verarbeitung personenbezogener Mitarbeiterdaten festlegt.[1]
Um einer behördlichen Prüfung standzuhalten, muss ein AVV für Phishing-Übungen die konkreten operativen Gegebenheiten adressieren. Der Vertrag muss die Datenverarbeitung strikt auf dokumentierte Anweisungen des Verantwortlichen beschränken und alle befugten Personen auf Vertraulichkeit verpflichten. Darüber hinaus verlangen Artikel 28(2) und 28(4) klare Protokolle für Subunternehmer, etwa E-Mail-Zustellplattformen oder Infrastrukturanbieter.[1] Auftragsverarbeiter müssen eine schriftliche Genehmigung einholen und vorab über Änderungen bei Subunternehmern informieren, damit der Verantwortliche Widerspruch einlegen kann, bevor ein Datenzugriff gewährt wird. Compliance-Verantwortliche in Unternehmen müssen zudem die Datensouveränität berücksichtigen. Die Speicherung von Simulationsdaten auf europäischer Cloud-Infrastruktur mit Hosting auf STACKIT in Deutschland vermeidet internationale Datenübermittlungen und macht komplexe Standardvertragsklauseln (SCCs) oder Transfer Impact Assessments überflüssig.
| AVV-Vertragsklausel | DSGVO-Anforderung | Prüfstandard für Konformität |
|---|---|---|
| Verarbeitungsumfang | Artikel 28(3)(a) | Datenverarbeitung strikt beschränkt auf dokumentierte Anweisungen des Verantwortlichen für Security-Übungen. |
| Subunternehmer-Governance | Artikel 28(2) & 28(4) | Vorherige schriftliche Benachrichtigung über Anbieteränderungen mit ausdrücklichem Widerspruchsrecht für Verantwortliche. |
| Technische & organisatorische Maßnahmen | Artikel 32 | Durchsetzung von Verschlüsselung, Zugriffskontrollen und souveräner Cloud-Infrastruktur. |
| Datenrückgabe & Löschung | Artikel 28(3)(g) | Verpflichtende Löschung oder Rückgabe aller personenbezogenen Daten bei Vertragsende. |
Chief Information Security Officers (CISOs) sollten prüfen, ob der Anbieter einen Standard-AVV mit vorab validierter technischer Dokumentation bereitstellt. Wer diese vertraglichen Grenzen von Anfang an festlegt, vermeidet unerwartete Compliance-Engpässe beim unternehmensweiten Rollout.
Warum ist Artikel 6(1)(f) die bevorzugte Rechtsgrundlage gegenüber Einwilligung?
Die Wahl der richtigen Rechtsgrundlage nach Artikel 6 Absatz 1 DSGVO ist eine entscheidende Designentscheidung für jede Security-Awareness-Initiative. Während Organisationen manchmal erwägen, eine ausdrückliche Einwilligung der Mitarbeitenden nach Artikel 6 Absatz 1 lit. a einzuholen, raten Datenschutzexperten durchweg von diesem Modell für operative Security-Tests ab. Nach europäischem Datenschutzrecht muss eine Einwilligung freiwillig, spezifisch, informiert und jederzeit ohne Nachteile widerrufbar sein.
Im Beschäftigungskontext macht das inhärente strukturelle Machtgefälle zwischen Arbeitgeber und Arbeitnehmer eine echte Einwilligung schwer begründbar. Fühlt sich ein Mitarbeitender genötigt zu unterschreiben, kann die Einwilligung bei einer Datenschutzprüfung als ungültig eingestuft werden. Zudem bringt die Abhängigkeit von der Einwilligung erhebliche operative Schwächen mit sich: Die vorherige Einwilligung zerstört das Überraschungsmoment, das für realistische Social-Engineering-Tests notwendig ist, sie schafft selektive Abdeckungslücken, wenn Hochrisiko-Gruppen widerrufen, und erzwingt den sofortigen Stopp der Tests, sobald eine Einwilligung widerrufen wird. Das berechtigte Interesse nach Artikel 6 Absatz 1 lit. f ist daher die Standardrechtsgrundlage für die organisatorische Cyber-Abwehr. Erwägungsgrund 49 der DSGVO erkennt ausdrücklich die Verarbeitung personenbezogener Daten an, soweit sie für die Netz- und Informationssicherheit strikt notwendig und verhältnismäßig ist.
- Überraschungsmoment: Artikel 6 Absatz 1 lit. f erlaubt unangekündigte Übungen, während Artikel 6 Absatz 1 lit. a eine ausdrückliche Opt-in-Einwilligung erfordert, die die Zielgruppen im Vorfeld alarmiert.
- Rechtliche Validität: Das berechtigte Interesse vermeidet die Anfälligkeit fragwürdiger Einwilligungen, die aus dem Machtgefälle zwischen Arbeitgeber und Arbeitnehmer resultieren.
- Konsistente Teilnahme: Artikel 6 Absatz 1 lit. f stellt eine unternehmensweite Abdeckung sicher, ohne zufällige Lücken durch individuelle Opt-in-Entscheidungen.
- Regulatorische Konformität: Die Leitlinien 1/2024 des Europäischen Datenschutzausschusses (EDSA) behandeln, wie die Rechtsgrundlage des berechtigten Interesses in bestimmten Kontexten einschließlich der Informationssicherheit anwendbar ist, sofern die Interessenabwägung erfüllt ist.[2]
Die am 8.[3] Oktober 2024 veröffentlichten EDSA-Leitlinien 1/2024 bestätigen, dass Verantwortliche, die sich auf Artikel 6 Absatz 1 lit. f stützen, vor Beginn der Verarbeitung eine dreistufige Prüfung durchführen und dokumentieren müssen. Die Anbindung an das berechtigte Interesse bringt die rechtliche Ausrichtung mit der praktischen Risikoreduzierung in Einklang.
Wie bestehen Sie den dreiteiligen Test zum berechtigten Interesse?
Um Security-Simulationen rechtssicher auf Artikel 6 Absatz 1 lit. f zu stützen, muss ein Unternehmen eine Prüfung der berechtigten Interessen (Legitimate Interests Assessment, LIA) formalisieren und dokumentieren. Die LIA besteht aus einem strukturierten dreiteiligen Test: dem Zwecktest, dem Erforderlichkeitstest und dem Abwägungstest. Jede Stufe erfordert eine klare Dokumentation, um internen Risikoprüfungen und externen Anfragen von Aufsichtsbehörden zu genügen.
Der Zwecktest verlangt den Nachweis, dass das Unternehmen ein reales, gegenwärtiges und legitimes Interesse verfolgt. Am 4.[4] Oktober 2024 hat der Gerichtshof der Europäischen Union (EuGH) im Rechtssache C-621/22 ein wegweisendes Urteil gefällt, das klärt, dass berechtigte Interessen kommerzielle und operative Ziele umfassen können, ohne dass eine ausdrückliche gesetzliche Anordnung erforderlich ist. Den Schutz von Unternehmensnetzwerken, proprietären Daten und Mitarbeiter-Zugangsdaten gegen Social-Engineering-Angriffe, die durch kompromittierte Mitarbeiterdaten ermöglicht werden, stellt unter diesem Rahmen klar ein berechtigtes Interesse dar.
- Zwecktest: Dokumentieren Sie das konkrete organisatorische Ziel, nämlich Systeme, Mitarbeitende und Kundendaten gegen KI-gestützte Multi-Channel-Angriffe zu verteidigen.
- Erforderlichkeitstest: Erläutern Sie, warum kontinuierliche, realistische Simulationen notwendig sind, um belastbare Gewohnheiten aufzubauen, und zeigen Sie, dass passive Unterweisung allein das Verhalten nicht verändert.
- Abwägungstest: Bewerten Sie die Auswirkungen auf die Rechte der Mitarbeitenden und belegen Sie, dass Schutzmaßnahmen unangemessene Eingriffe oder negative arbeitsrechtliche Konsequenzen verhindern.
Der Erforderlichkeits- und der Abwägungstest müssen belegen, dass die Verarbeitung strikt auf das beschränkt bleibt, was die Security erfordert. Schutzmaßnahmen wie der Ausschluss von Sanktionsmaßnahmen, das Verbot täuschender Köder mit finanzieller Notlage oder fingierten Boni und die Aggregation von Leistungskennzahlen schützen die Rechte der Mitarbeitenden und erhalten gleichzeitig eine starke Abwehrhaltung.
Wie strukturieren Sie ein Löschkonzept für Mitarbeiterdaten?
Artikel 17 der DSGVO verankert das Recht auf Löschung, das durch das Prinzip der Speicherbegrenzung in Artikel 5 Absatz 1 lit. e gestärkt wird: Personenbezogene Daten dürfen nicht länger gespeichert werden, als es für den Verarbeitungszweck notwendig ist. Bei Security-Simulationen setzt die unbegrenzte Speicherung roher Interaktionsprotokolle das Unternehmen unnötigem regulatorischem Risiko aus.[5] CISOs müssen ein formales Löschkonzept etablieren, das personenbezogene Daten nach Abschluss des Auswertungszyklus systematisch löscht oder anonymisiert.
In deutschen und europäischen Unternehmensumgebungen ist die Norm DIN 66398 der etablierte Maßstab für den Aufbau eines operativen Löschkonzepts.[5] Die 2016 veröffentlichte DIN 66398 liefert eine strukturierte Methodik zur Kategorisierung von Daten in definierte Datenarten und Löschklassen, zur Festlegung klarer Auslöser für den Löschbeginn und zur Definition automatisierter Löschregeln. Die Anwendung dieses Rahmens stellt sicher, dass Simulationsdaten nahtlos von der aktiven Auswertung zur endgültigen Vernichtung oder vollständigen Anonymisierung übergehen.
| Datenkategorie | Verarbeitungszweck | Speicherfrist | Auslöser | Löschmethode |
|---|---|---|---|---|
| Rohdaten von E-Mails & Ereignisprotokollen | Zustellungsprüfung & technisches Routing | Höchstens 30 Tage | Abschluss der Kampagne | Automatisierte Bereinigung aus den operativen Protokollen. |
| Individuelle Klick-Metriken | Sofortiges Feedback & gezieltes Microtraining | Höchstens 90 Tage | Abschluss des Trainings | Hash-Anonymisierung in einen aggregierten Gruppenscore. |
| Aggregierte Gruppen-KPIs | Langfristiges Security-Trend-Reporting | Unbegrenzt (anonymisiert) | Erreichen des Gruppen-Reporting-Schwellenwerts | Irreversible Speicherung der zusammengefassten Daten. |
| Datensätze ausgeschiedener Mitarbeitender | Wartung der Benutzerdatenbank | Sofortige Löschung | HR-SCIM-Deprovisionierungsereignis | Automatisierte SCIM-Kontolöschung. |
Die Automatisierung von Löschfristen über Systemintegrationen wie SCIM-Benutzerbereitstellung stellt die Einhaltung der Speicherbegrenzung sicher, ohne den Security-Operations-Teams manuellen Verwaltungsaufwand aufzuerlegen.
Wie binden Sie den Betriebsrat (Betriebsvereinbarung) frühzeitig ein?
In Deutschland und in DACH-Konzernen ist die frühzeitige Einbindung des Betriebsrats in die Planung entscheidend für einen erfolgreichen Rollout. Nach § 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG) hat der Betriebsrat eine zwingende Mitbestimmung bei der Einführung und Verwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Beschäftigten zu überwachen.[6] Übliche Security-Simulationsplattformen erfassen granulare Ereignisdaten – Arbeitsgerichte werten das als Überwachungsmöglichkeit, unabhängig von der Absicht des Arbeitgebers.
Wer Security-Simulationen ohne formale Betriebsvereinbarung ausrollen will, riskiert rechtliche Unterlassungsverfügungen und den Stopp des Projekts. Um Verhandlungen zu beschleunigen, sollten Security-Teams einen Privacy-by-Design-Rahmen vorlegen, der individuelle Leistungskontrolle von vornherein ausschließt. Die Enterprise-Einführung bei Alexander Bürkle zeigt, wie strukturierte Awareness-Initiativen gelingen, wenn die Abstimmung mit den Arbeitnehmervertretungen früh erfolgt.
- Berichterstattung auf Gruppenebene: Vorschreiben, dass Reporting-Ansichten Kennzahlen nur aggregiert über Abteilungen oder Kohorten anzeigen und individuelle Klick-Ergebnisse gegenüber dem Management verbergen.
- Minimale Gruppengröße: Technisch durchsetzen, dass Leistungsdaten für jede Organisationseinheit mit weniger als 5 aktiven Mitarbeitenden unterdrückt werden.
- Keine Disziplinarmaßnahmen: In der Vereinbarung ausdrücklich festlegen, dass Simulationsergebnisse nicht für Leistungsbewertungen oder Kündigungen verwendet werden dürfen.
- Prüfung der Inhaltsstandards: Betriebsratsvertretern vorab Einblick in die Szenariokategorien geben, um ethische Teststandards sicherzustellen.
Die revel8-Plattform beschleunigt Betriebsratsfreigaben, indem sie die Anonymisierung auf Gruppenebene standardmäßig in ihre Reporting-Architektur einbettet. Eine minimale Gruppengröße von 5 Mitarbeitenden verhindert, dass Vorgesetzte oder IT-Administratoren individuelles Verhalten isolieren können – und setzt damit das Prinzip der Datenminimierung nach Artikel 5 Abs. 1 lit. c DSGVO in die Praxis um.
Wie verwalten Sie Betroffenenrechte und Opt-outs während der Simulationen?
Auch wenn man sich auf das berechtigte Interesse nach Artikel 6 Abs. 1 lit. f stützt, müssen Organisationen betriebliche Verfahren für die Betroffenenrechte nach Kapitel III der DSGVO etablieren. Vorrangig dabei: das Widerspruchsrecht nach Artikel 21. Erhebt ein Mitarbeitender förmlichen Widerspruch gegen die Teilnahme an Security-Übungen, müssen Datenschutzbeauftragte (DSB) und CISO den Antrag anhand der organisatorischen Risikoparameter bewerten.
Sofern keine zwingenden schutzwürdigen Gründe für die Verarbeitung nachgewiesen werden können, muss die Organisation dem Widerspruch entsprechen und die Person von aktiven simulierten Angriffen ausnehmen. Die Awareness-Playlist löst Opt-outs, indem abgemeldete Konten von aktiven Simulationsauslösern ausgeschlossen bleiben, während das übergeordnete organisatorische Risikoscoring und das regulatorische NIS-2-Compliance-Reporting erhalten bleiben. So werden individuelle Datenschutzrechte gewahrt, ohne Governance-Standards zu schwächen oder die Abwehr im Unternehmen zu stören.
Ein DSGVO-konformes Phishing-Simulationsprogramm beruht auf klarer rechtlicher Abstimmung, gründlicher Dokumentation und strukturierter Zusammenarbeit im Betrieb. Der Abschluss eines Standard-AVV, die Dokumentation einer Interessenabwägung nach Artikel 6 Abs. 1 lit. f, die Strukturierung eines Löschkonzepts nach DIN 66398 und die Durchsetzung von Anonymisierung auf Gruppenebene machen Datenschutzanforderungen zu einer operativen Stärke. Security-Verantwortliche, die vor dem Rollout von Simulationen stehen, können automatisierte Datenschutzkontrollen und betriebsratskonformes Reporting in einer interaktiven Demonstration mit unserem Team prüfen.
Quellen
- Art. 28 GDPR – Processor - General Data Protection Regulation (GDPR), gdpr-info.eu
- GDPR: When Can Data Controllers Rely on ‘Legitimate Interests’ for Data Processing? New Guidelines from the EDPB, morganlewis.com
- Striking the Right Balance? EDPB’s Legitimate Interest Guidelines, williamfry.com
- EU: CJEU Confirms that Legitimate Interests can cover purely commercial interests, privacymatters.dlapiper.com
- Create a deletion concept in accordance with the GDPR, isico.de
- luther-lawfirm.com

.avif)




