Startseite
›
Magazin
›
Phishing-Simulationen und DSGVO: Was Sie speichern dürfen – und was nicht
Phishing-Simulationen und DSGVO: Was Sie speichern dürfen – und was nicht

Phishing-Simulationen und DSGVO: Was Sie speichern dürfen – und was nicht

September 1, 2026
7 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Realistische Phishing-Simulationen unter der DSGVO basieren auf dem berechtigten Interesse, nicht auf der Einwilligung der Mitarbeitenden. Dieser Leitfaden klärt, welche Mitarbeiterdaten Sie erheben dürfen, was strikt verboten ist und wie Sie ein rechtlich sauberes Awareness-Programm aufbauen, das auch den Betriebsrat überzeugt.

Inhaltsverzeichnis

Get started
with revel8

  • Setzen Sie auf das berechtigte Interesse statt auf Einwilligung; eine vorherige Warnung zerstört die Realitätsnähe der Simulation.
  • Beschränken Sie gespeicherte Mitarbeiterdaten auf essenzielle Attribute wie E-Mail-Adresse und Stellenbezeichnung, um der Datenminimierung zu genügen.
  • Anonymisierung auf Gruppenebene (Mindestgröße 5) schützt die Privatsphäre und beschleunigt die Verhandlungen mit dem Betriebsrat.
  • Da 62 % aller Datenschutzverletzungen den Faktor Mensch betreffen, sind kontinuierliche Simulationen eine rechtlich vertretbare Security-Anforderung.

Laut dem Verizon Data Breach Investigations Report 2026 ist der Faktor Mensch weiterhin an 62 % aller Datenschutzverletzungen in Unternehmen beteiligt.[1] Um dieses Risiko zu mindern, müssen Security-Verantwortliche die Widerstandsfähigkeit der Belegschaft regelmäßig gegen Social-Engineering-Techniken testen – einschließlich realer OSINT-Muster. Doch CISOs und Datenschutzbeauftragte (DSB) sehen sich häufig mit einer grundlegenden regulatorischen Frage konfrontiert: Was ist die rechtmäßige Grundlage dafür, simulierte Angriffsszenarien an Mitarbeitende zu versenden, wenn die Datenschutz-Grundverordnung (DSGVO) gilt?

Viele Organisationen gehen davon aus, dass die ausdrückliche Einwilligung der Mitarbeitenden nach Art. 6 Abs. 1 lit. a DSGVO der sicherste Weg ist. In der Praxis ist die Einwilligung bei Security-Simulationen ein rechtlicher Fehlgriff. Nach europäischen Datenschutzgrundsätzen gilt eine Einwilligung im Arbeitsverhältnis wegen des inhärenten Machtgefälles selten als freiwillig erteilt. Darüber hinaus zerstört die Bitte um Opt-in die Realitätsnähe der Simulation: Wer vorher Bescheid weiß, macht die Übung wertlos.

Der Europäische Datenschutzausschuss (EDSA) stützt in den Leitlinien 1/2024 die Auffassung, dass Verantwortliche sich auf Art. 6 Abs. 1 lit. f DSGVO – das berechtigte Interesse – berufen können.[2] Der Schutz von Unternehmensnetzwerken, die Sicherung geistigen Eigentums und die Aufrechterhaltung der operativen Resilienz gegen Cyber-Bedrohungen stellen berechtigte Geschäftsinteressen dar, die die Verarbeitung personenbezogener Daten im Rahmen simulierter Übungen rechtfertigen.

  • Die ausdrückliche Einwilligung scheitert im Beschäftigungskontext wegen struktureller Machtungleichgewichte an der Schwelle der Freiwilligkeit.
  • Ein vorheriges Opt-in informiert Mitarbeitende im Voraus und entwertet den diagnostischen Wert von Bedrohungssimulationen.
  • Das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO bildet die rechtmäßige Grundlage für proaktive, defensive Security-Tests.

Wie führen Sie eine Prüfung berechtigter Interessen (LIA) durch?

Die Berufung auf Art. 6 Abs. 1 lit. f DSGVO ist keine automatische Ausnahme.[3] Nach Auffassung des EDSA müssen für eine Verarbeitung auf dieser Grundlage drei kumulative Voraussetzungen erfüllt sein; die bloße Identifizierung eines berechtigten Interesses reicht als Rechtsgrundlage nicht aus. In der Praxis bedeutet das: Führen Sie vor dem Start jedes Simulationsprogramms eine formale Prüfung berechtigter Interessen (Legitimate Interests Assessment, LIA) durch und dokumentieren Sie diese, damit die Verarbeitungsvorgänge strikt erforderlich bleiben und gegen die Datenschutzrechte der Beschäftigten abgewogen werden.

Die Prüfung ist als dreistufiger Test strukturiert, der innerhalb der LIA dokumentiert werden muss: der Zwecktest, der Erforderlichkeitstest und der Abwägungstest.[4] Der EDPB wendet dieselbe Reihenfolge an und behandelt die Verfolgung eines berechtigten Interesses, die Erforderlichkeitsanalyse und die Abwägung als drei kumulative Schritte.[3] Security-Teams müssen nachweisen, dass defensive Tests einem echten Sicherheitszweck dienen, dass simulierte Übungen notwendig sind, weil passive Unterweisung allein kein Muskelgedächtnis aufbaut, und dass die Auswirkungen auf die Rechte der Beschäftigten durch technische Schutzmaßnahmen minimiert werden.

LIA-StufeRegulatorisches KriteriumOperative Umsetzung für Security-Teams
1. ZwecktestEin rechtmäßiges, klares und reales Geschäfts- oder Sicherheitsziel identifizieren.Den Auftrag dokumentieren, Systeme gegen Social Engineering zu verteidigen und regulatorische Rahmenwerke wie NIS-2 einzuhalten.
2. ErforderlichkeitstestNachweisen, dass die Verarbeitung zur Erreichung des Ziels strikt notwendig ist.Belegen, dass rein theoretisches Sicherheitstraining ohne praktische Übungen keine Gewohnheiten zur Bedrohungserkennung aufbaut.
3. AbwägungstestSicherstellen, dass die Grundrechte der betroffenen Personen das berechtigte Interesse nicht überwiegen.Technische Schutzmaßnahmen wie aggregierte Berichte umsetzen, um individuelle Überwachung oder Disziplinarmaßnahmen auszuschließen.

Eine schriftliche LIA zu führen ist nach dem Rechenschaftsprinzip des Artikels 5 Absatz 2 DSGVO verpflichtend. Wenn ein Sicherheitsvorfall eine behördliche Prüfung auslöst oder die 72-Stunden-Frist für die Meldung einer Datenschutzverletzung in Gang setzt, prüfen die Aufsichtsbehörden die LIA, um zu verifizieren, dass die Verarbeitung von Beschäftigtendaten während der Simulationen verhältnismäßig und rechtmäßig war.

Welche Beschäftigtendaten dürfen Sie rechtlich speichern?

Der Grundsatz der Datenminimierung nach Artikel 5 Absatz 1 Buchstabe c DSGVO verlangt, dass personenbezogene Daten, die für Simulationen erhoben werden, angemessen, relevant und auf das strikt Notwendige beschränkt sein müssen. CISOs müssen sicherstellen, dass Trainingssysteme nur die zentralen Verzeichnisattribute speichern, die für das Routing der Kampagnen und die Abbildung des organisatorischen Risikos unverzichtbar sind.

Zulässige Beschäftigtenattribute fallen in der Regel in grundlegende Kategorien der betrieblichen Identifikation. Das Speichern übermäßiger Attribute wie privater Mobilfunknummern, privater E-Mail-Adressen oder privater Aufenthaltsorte verstößt gegen die Anforderungen der Datenminimierung – es sei denn, es ist für spezifische Multi-Channel-Testszenarien mit vorheriger Genehmigung ausdrücklich erforderlich.

  • Zulässige Speicherung: Vorname, Nachname, geschäftliche E-Mail-Adresse, betriebliche Positionsbezeichnung sowie übergeordnete Abteilung oder Nutzergruppe.
  • Optionale temporäre Attribute: dienstliche Mobilfunknummer (für SMS- oder Vishing-Szenarien) und Standort der Geschäftseinheit, gespeichert ausschließlich während aktiver Kampagnenzyklen.
  • Unzulässige übermäßige Daten: private Telefonnummern, private Heimatadressen, Finanzdaten oder außerberufliche Identitätsdaten.

Für DACH- und europäische Unternehmen ist die souveräne Datenhaltung eine zentrale regulatorische Randbedingung. Personenbezogene Daten, die während Simulationen verarbeitet werden, müssen auf europäischer Cloud-Infrastruktur liegen, etwa auf STACKIT mit Hosting in Deutschland – für volle DSGVO-Konformität und Übereinstimmung mit souveränen europäischen Datenschutzstandards STACKIT marketplace.

Welche Datenspeicherungspraktiken sind strikt verboten?

Während das Speichern grundlegender Profilattribute für die Kampagnenzustellung im Rahmen einer gültigen LIA zulässig ist, verstoßen mehrere Datenspeicherungspraktiken gegen europäisches Datenschutzrecht. Artikel 5 Absatz 1 Buchstabe b DSGVO bestimmt, dass personenbezogene Daten für festgelegte, eindeutige und legitime Zwecke erhoben und nicht in einer damit unvereinbaren Weise weiterverarbeitet werden dürfen. Daten, die für Sicherheitstests erhoben wurden, dürfen daher niemals für sekundäres Tracking oder automatisierte Mitarbeiterbewertungen umgenutzt werden.

Organisationen dürfen Kunden- oder Mitarbeiterinteraktionsdaten strikt nicht zum Training öffentlicher oder kommerzieller KI-Modelle verwenden. KI-Systeme, die in Security-Plattformen integriert sind, müssen Daten ausschließlich innerhalb des Enterprise-Tenants verarbeiten und eine Speicherung für externes Modelltraining vollständig ausschließen. Darüber hinaus verstößt die automatisierte Verhaltensprofilbildung oder Stimmungsanalyse von Beschäftigten über Simulationsinteraktionsmetriken gegen die Beschränkungen der DSGVO.

  • Verbot von KI-Modelltraining: Unternehmensdaten und Simulationsergebnisse dürfen niemals zum Training externer KI-Modelle herangezogen werden.
  • Keine Verhaltensprofilbildung: Systeme dürfen keine individuellen psychologischen Profile oder automatisierten Leistungsbewertungen erzeugen, die für Beschäftigungsentscheidungen verwendet werden.
  • Ethische Szenariogrenzen: Täuschende Köder mit sensiblen persönlichen Auslösern wie fingierten Gehaltsbonuszahlungen oder Kündigungsschreiben sind verboten, um Vertrauen und rechtliche Integrität zu wahren.

Ebenso unzulässig ist die Datenhaltung über die Anforderungen aktiver Kampagnen hinaus. Protokolle mit rohen Interaktionsdetails müssen automatisch bereinigt oder in irreversibel aggregierte Statistiken überführt werden, sobald die Aufbewahrungsfristen für Berichte ablaufen.

Wie wirkt sich der Betriebsrat auf Simulationen aus?

Wer Security-Simulationen in Deutschland einführt, muss die gesetzliche Arbeitnehmervertretung früh im Prozess einbinden. Neben § 26 des Bundesdatenschutzgesetzes (BDSG) gibt § 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG) dem Betriebsrat ein Mitbestimmungsrecht bei der Einführung und dem Einsatz technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen.[5]

Um die Zustimmung des Betriebsrats ohne operative Verzögerungen zu erhalten, müssen Plattformen technische Datenschutz-Schutzmaßnahmen standardmäßig vorsehen. Reporting-Dashboards anonymisieren Leistungsdaten typischerweise auf Gruppenebene, wobei eine Mindestgruppengröße von 5 ein weit verbreitetes Verfahren ist, um die Anonymisierungserwartungen des Betriebsrats zu erfüllen. Kryptografische Hash-Funktionen verhindern, dass IT-Administratoren, HR-Manager oder Fachbereichsleiter einzelne Personen identifizieren, die auf simulierte Links geklickt haben.

  1. Binden Sie den Betriebsrat bereits bei der ersten Projektplanung ein, um die technische Architektur und die Datenschutz-Schutzmaßnahmen zur Datenminimierung zu prüfen.
  2. Erstellen Sie eine formale Betriebsvereinbarung, die die Kampagnen-Parameter festlegt und Disziplinarmaßnahmen auf Grundlage von Simulationsergebnissen ausschließt.
  3. Konfigurieren Sie eine verpflichtende Anonymisierung auf Gruppenebene mit einer Mindestgruppengröße von 5 Mitarbeitenden.
  4. Definieren Sie klare Prozessabläufe, die zeigen, dass das Reporting auf die systemische Risikoreduktion statt auf die Überwachung individueller Leistungen abzielt Alexander Bürkle.

Mit der standardmäßigen Anonymisierung auf Gruppenebene erfüllen Security-Teams die Mitbestimmungsanforderungen und behalten zugleich die Sichtbarkeit auf Führungsebene, die nötig ist, um die Meldequoten der Organisation für Bedrohungen zu messen.

Wie sieht die DSGVO-Compliance-Checkliste für Phishing-Simulationen aus?

Ein rechtlich sauberes Security-Awareness-Programm erfordert eine kontinuierliche Abstimmung zwischen Security Operations, Datenschutzbeauftragten und Arbeitnehmervertretungen. Eine systematische Checkliste stellt sicher, dass defensive Simulationen in jeder Phase die europäischen Rechtsstandards erfüllen.

Checklisten-PunktRechtliche AnforderungVerifizierungsstandard
Prüfung des berechtigten InteressesDSGVO Art. 6 Abs. 1 lit. fDokumentierte LIA mit Zwecktest, Erforderlichkeitstest und Abwägungstest liegt vor.
Umfang der DatenminimierungDSGVO Art. 5 Abs. 1 lit. cGespeicherte Attribute beschränkt auf grundlegende Identitätsdaten (Name, E-Mail, Rolle, Abteilung).
Souveränes EU-HostingDSGVO Kapitel VDaten gehostet innerhalb der EU auf souveräner Cloud-Infrastruktur (z. B. STACKIT in Deutschland).
Anonymisierung auf GruppenebeneBetrVG / BDSG § 26Standardmäßig anonymisiertes Reporting mit einer Mindestgruppengröße von 5.
KI-Datenschutz-LeitplankenEU AI Act / DSGVOVerarbeitung ausschließlich im Tenant; keinerlei Kundendaten für das Modelltraining verwendet.
AVV & BetriebsvereinbarungDSGVO Art. 28 / BetrVGAbgeschlossener Auftragsverarbeitungsvertrag und genehmigte Betriebsvereinbarung.

Um die Compliance zu wahren und zugleich resiliente Abwehrkräfte über E-Mail, SMS und Deepfake-Vishing aufzubauen, nutzen Organisationen Plattformen, die speziell für europäische Regulierungsstandards entwickelt wurden. Die revel8-Plattform automatisiert diese Datenschutz-Leitplanken und kombiniert OSINT-gestützte Simulationen mit standardmäßiger Anonymisierung auf Gruppenebene und deutscher Cloud-Infrastruktur, um NIS-2- und ISO-27001-Anforderungen ab Werk zu erfüllen. Prüfen Sie noch heute Ihre LIA-Dokumentation und verifizieren Sie, dass Ihre Simulationsparameter die europäischen Regeln zur Datenminimierung strikt einhalten.

Quellen

  1. 62% of Breaches Involved the Human Element: Key Takeaways From Verizon 2026 DBIR, abnormal.ai
  2. Striking the Right Balance? EDPB’s Legitimate Interest Guidelines, williamfry.com
  3. edpb.europa.eu
  4. What is the 'legitimate interests' basis?, ico.org.uk
  5. § 87 BetrVG, gesetze-im-internet.de

FAQ

Benötigen wir die Einwilligung der Mitarbeitenden, um Phishing-Simulationen durchzuführen?

Nein. Sich auf eine ausdrückliche Einwilligung zu stützen, zerstört die Realitätsnähe der Simulation. Nach DSGVO Art. 6 sollten Organisationen das berechtigte Interesse als Rechtsgrundlage nutzen, gestützt durch eine formale Prüfung des berechtigten Interesses (LIA), um ihre Sicherheitslage gegen menschenzentrierte Bedrohungen zu testen.

Welche Mitarbeitendendaten dürfen während Simulationen rechtlich gespeichert werden?

Nach dem Datenminimierungsprinzip der DSGVO Art. 5 sollten Sie nur essenzielle Informationen speichern. Dazu gehören typischerweise Vorname, Nachname, E-Mail-Adresse, Stellenbezeichnung und Benutzergruppe. Kontextuelle OSINT-Daten dürfen nur ergänzt werden, wenn sie nicht über die Kampagne hinaus aufbewahrt werden.

Dürfen Phishing-Simulationsdaten zum Training von KI-Modellen verwendet werden?

Nein. Um vollständig DSGVO-konform zu bleiben, dürfen Kunden- und Mitarbeitendendaten niemals zum Training der zugrunde liegenden KI-Modelle verwendet werden. Die KI sollte ausschließlich für die Erstellung und Auslieferung individualisierter Trainingsinhalte eingesetzt werden, nicht für eine breite Verhaltensprofilbildung.

Wie schützt die Mindestgruppengröße die Privatsphäre der Mitarbeitenden?

Das Reporting muss standardmäßig auf Gruppenebene anonymisiert werden, damit IT-Administratoren keine einzelnen Personen identifizieren können. Durch eine Mindestgruppengröße von 5 und den Einsatz von Hash-Funktionen stellt die Plattform sicher, dass individuelle Leistungen nicht herausgefiltert werden können.

Warum ist eine lokale Datenhaltung für DACH-Unternehmen wichtig?

Für europäische und DACH-Organisationen stellt eine souveräne Datenhaltung die vollständige Einhaltung der lokalen Gesetze sicher. Das Hosting der Plattform auf einer souveränen Infrastruktur wie STACKIT in Deutschland erfüllt die strengen Datenschutzstandards, die Betriebsräte und Aufsichtsbehörden verlangen.

Was passiert, wenn ein Mitarbeiter eine Simulation nicht besteht?

Nicht bestandene Simulationen sollten unmittelbar relevante Microtrainings im Arbeitsfluss auslösen, keine Sanktionen. Wer Fehler durch konstruktives, rollenspezifisches Lernen adressiert, baut dauerhafte menschliche Resilienz auf, statt Reibung mit dem Betriebsrat zu erzeugen.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍