Startseite
›
Magazin
›
Wie lange Simulationsdaten aufbewahren: Ein Aufbewahrungsplan
Wie lange Simulationsdaten aufbewahren: Ein Aufbewahrungsplan

Wie lange Simulationsdaten aufbewahren: Ein Aufbewahrungsplan

October 2, 2026
11 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Ein konkreter Aufbewahrungsplan für Simulationsdaten ist das fehlende Bindeglied zwischen DSGVO-Datenschutz und NIS-2-Compliance. Hier erfahren Sie, wie Sie Aufbewahrungsfristen nach Datenklassen aufschlüsseln, um sowohl Ihren Datenschutzbeauftragten als auch Ihren Auditor zu überzeugen.

Inhaltsverzeichnis

Get started
with revel8

  • Artikel 5 Absatz 1 lit. e DSGVO verlangt, dass personenbezogene Simulationsdaten nicht länger als für den betrieblichen Zweck notwendig aufbewahrt werden.
  • Individuelle Klick- und Interaktionsdaten sollten innerhalb von 90 Tagen in Kennzahlen auf Gruppenebene anonymisiert werden (Mindestgruppengröße 5).
  • NIS-2 und § 30 BSIG verlangen den Nachweis der Schulungseffektivität – am besten erbracht durch langfristige, aggregierte Berichterstattung.
  • OSINT-Daten, die zur Kontextualisierung von Angriffen verwendet werden, müssen unmittelbar nach Kampagnenende gelöscht werden.
  • Die revel8-Plattform automatisiert die Compliance, indem sie Daten auf STACKIT in Deutschland hostet und standardmäßig Anonymisierung auf Gruppenebene anwendet.

Warum ist ein Aufbewahrungsplan für Simulationsdaten notwendig?

Eine Phishing- oder Vishing-Simulation erzeugt zwei Arten von Aufzeichnungen gleichzeitig – und sie ziehen in entgegengesetzte Richtungen. Das Klick-Ereignis, die Eingabe von Zugangsdaten auf einer simulierten Landingpage, das Transkript einer Voice-Übung: All das sind personenbezogene Daten über eine namentlich bekannte Mitarbeiterin oder einen Mitarbeiter – und genau die Art von Aufzeichnungen, die ein Datenschutzbeauftragter so schnell wie möglich loswerden will, sobald der Lernzweck erfüllt ist. Gleichzeitig sind die aggregierten Zahlen hinter diesen Ereignissen der einzige Beleg dafür, dass Ihr Awareness-Programm überhaupt existiert, und Auditoren unter NIS-2 und ISO 27001 wollen, dass dieser Nachweis Jahre, nicht Wochen zurückreicht.

Die meisten Organisationen lösen diese Spannung ad hoc – was die schlechteste beider Optionen ist. Rohdaten von Ereignissen bleiben lange im Simulationsplattform liegen, nachdem der Micro-Training-Moment längst vorbei ist, während die aggregierten Trendlinien, die ein Auditor tatsächlich akzeptieren würde, nirgendwo dauerhaft exportiert werden. Wenn der Betriebsrat fragt, was gespeichert wird und wie lange, oder wenn der Auditor drei Jahre Schulungsnachweise verlangt, kann niemand auf ein Dokument verweisen, das beides beantwortet.

Ein aufgeschlüsselter Aufbewahrungsplan löst diesen Konflikt, indem er die Daten in Klassen mit unterschiedlichen Fristen unterteilt. Daten auf individueller Ebene existieren nur so lange, wie sie der jeweiligen Person dienen. Aggregierte, anonymisierte Nachweise existieren so lange, wie der Auditzyklus es verlangt. Schriftlich festgehalten, Klasse für Klasse, genügt derselbe Plan dem Datenschutzbeauftragten, dem Betriebsrat und dem Auditor – und wird zum direkt einsetzbaren Anhang zu Ihrer DPIA und Ihrem Auftragsverarbeitungsvertrag.

  • Datenschutzbeauftragte brauchen dokumentierte, begründete Aufbewahrungsfristen für jede Kategorie personenbezogener Daten – keine unbefristete Speicherung.
  • Auditoren und Aufsichtsbehörden brauchen mehrjährige Nachweise, dass Schulungen stattgefunden haben und wirksam waren.
  • Ein nach Datenklassen aufgeschlüsselter Plan erfüllt beides gleichzeitig: Die kurze Frist gilt für personenbezogene Daten, die lange Frist für anonymisierte Aggregate.

Was verlangt die DSGVO zur Aufbewahrung von Simulationsdaten?

Artikel 5 Absatz 1 lit. e DSGVO, der Grundsatz der Speicherbegrenzung, besagt, dass personenbezogene Daten in einer Form zu speichern sind, die die Identifizierung der betroffenen Personen nur so lange erlaubt, wie es für die Zwecke erforderlich ist, für die sie verarbeitet werden. Die Verordnung setzt bewusst keine festen Zahlen. Sie verlangt, dass Sie den Zweck definieren, eine Frist für jede Datenkategorie begründen, diese dokumentieren und einhalten.

Die Leitlinien der britischen ICO zum Grundsatz der Speicherbegrenzung machen die praktischen Anforderungen konkret: Sie brauchen eine Richtlinie, die nach Möglichkeit standardmäßige Aufbewahrungsfristen festlegt, Sie müssen jede Frist gegenüber Ihren definierten Zwecken begründen können, und Sie sollten regelmäßig prüfen, was Sie speichern, und es löschen oder anonymisieren, sobald der Bedarf entfällt. Die ICO zieht auch die entscheidende Unterscheidung für Simulationsdaten: Wenn Sie Einzelpersonen nicht mehr identifizieren müssen, sollten Sie anonymisieren statt identifizierbare Aufzeichnungen aufzubewahren – und pseudonymisierte Daten, etwa mit Schlüsseln codierte Klick-Ereignisse, erlauben weiterhin die Identifizierung und bleiben daher personenbezogene Daten.

Auf Awareness-Programme angewendet bedeutet das: Jedes Simulationsartefakt, das einer namentlich genannten Person zugeordnet ist, ist personenbezogenes Datum – die Tatsache, dass Max aus der Buchhaltung auf einen bestimmten Köder geklickt hat, die Sprachaufnahme einer Voice-Übung, der Zeitstempel einer gemeldeten E-Mail. Erwägungsgrund 26 nennt den Ausweg: Sobald Daten so anonymisiert wurden, dass die betroffene Person unter Berücksichtigung aller Mittel, die vernünftigerweise voraussichtlich genutzt werden, nicht mehr identifizierbar ist, findet die DSGVO auf sie überhaupt keine Anwendung mehr.[1] Anonymisierung ist also nicht einfach eine von mehreren Entsorgungsoptionen. Sie ist der Mechanismus, der es nützlichen Trenddaten ermöglicht, die personenbezogenen Daten zu überdauern, aus denen sie berechnet wurden.

  • Simulationsereignisse, die einer Einzelperson zugeordnet sind, sind personenbezogene Daten nach Art. 4 Abs. 1 DSGVO.
  • Art. 5 Abs. 1 lit. e DSGVO verlangt eine dokumentierte, begründete Aufbewahrungsfrist pro Datenkategorie – keine unbegrenzte Speicherung „für alle Fälle“.
  • Pseudonymisierte Datensätze gelten weiterhin als personenbezogene Daten; nur echte Anonymisierung nimmt Daten aus dem Anwendungsbereich der DSGVO (Erwägungsgrund 26).
  • Die ICO erwartet eine schriftliche Aufbewahrungsrichtlinie mit Standardfristen und regelmäßigen Überprüfungen.

Wann ist die Löschung von Phishing-Simulationsdaten verpflichtend?

Löschung oder Anonymisierung wird verpflichtend, sobald der Datensatz auf individueller Ebene dem Zweck nicht mehr dient, für den er erhoben wurde. Bei einem Klick-Ereignis ist dieser Zweck der Micro-Training-Moment: Die Mitarbeiterin klickt, sieht die lernende Landingpage, absolviert eine kurze Lektion im Arbeitsablauf. Ist dieser Moment vorbei und das Ergebnis in eine Aggregation eingeflossen, hat die Aufbewahrung des namentlichen Datensatzes keinen Zweck mehr – und die Speicherbegrenzung verlangt, dass er verschwindet. Bei einer Sprachaufnahme aus einer Voice-Simulation ist der Zweck noch kürzerlebig: Die Aufnahme existiert, damit die Übung laufen und bewertet werden kann, und sie sollte die Kampagne nicht überdauern.

Am saubersten lässt sich das operationalisieren, wenn Anonymisierung auf Gruppenebene mit einer Mindestgruppengröße als Standard gilt, sodass kein Bericht jemals eine Einzelperson identifizieren kann. revel8 setzt dies standardmäßig um: Die Berichterstattung ist auf Gruppenebene mit einer Mindestgruppengröße von 5 anonymisiert, unter Einsatz von Hash-Funktionen, die eine Identifizierung von Einzelpersonen selbst durch die IT-Abteilung verhindern; personalisierte Berichte mit Klarnamen sind nur mit ausdrücklicher Zustimmung des Kunden möglich.

Genau dieses Design macht auch das Gespräch mit dem Betriebsrat handhabbar. Nach § 87 Abs. 1 Nr. 6 BetrVG löst technische Einrichtungen, die das Verhalten oder die Leistung von Arbeitnehmern überwachen können, die Mitbestimmung aus – und die deutsche Rechtsprechung behandelt eine Simulationsplattform, die Klicks und Zugangsdateneingaben pro Nutzer protokolliert, exakt als solche.[2] Eine Betriebsvereinbarung, die Zweckgrenzen, ein Verbot der Verwendung von Ergebnissen in Personalentscheidungen, definierte Aufbewahrungsfristen für Rohdaten und Aggregationsschwellen festlegt, ist daher das Fundament, kein Nachgedanke. Behandeln Sie sie früh im Onboarding – der nachfolgende Aufbewahrungsplan liefert die konkreten Klauseln für die Verhandlung.

  • Individuelle Klick-, Zugangsdaten- und Vishing-Ereignisse: anonymisieren oder löschen, sobald der Micro-Training-Moment vorbei ist und das Ergebnis aggregiert wurde.
  • Sprachaufnahmen aus Voice-Übungen: unmittelbar nach der Bewertung der Simulation löschen; niemals standardmäßig aufbewahren.
  • Reporting-Metadaten: in anonymisierter Form auf Gruppenebene (Mindestgruppengröße 5) für die Trendanalyse aufbewahren.
  • Abstimmung mit dem Betriebsrat: Eine Betriebsvereinbarung zu Zweck, Aufbewahrungsfristen und Aggregationsschwellen sollte vor der ersten Kampagne vorliegen.

Wie baut man einen Aufbewahrungsplan für Security Awareness auf?

Ein Aufbewahrungsplan verdient seinen Platz in der DPIA und im Auftragsverarbeitungsvertrag nur, wenn er die Datenklasse, die Maßnahme, die Frist und die Begründung benennt. Die folgenden Fristen sind Empfehlungen, die Sie gegen Ihre eigenen Zwecke begründen müssen – keine gesetzlichen Vorgaben; weder die DSGVO noch NIS-2 setzen feste Grenzen. Das Gesetz verlangt lediglich, dass die Frist im Voraus definiert und dokumentiert wird. Die Tabelle ist so strukturiert, dass ein Datenschutzbeauftragter sie direkt in den DPIA-Anhang übernehmen kann und der Betriebsrat sie ohne Übersetzung lesen kann.

DatenklasseBeispiel-DatensätzeEmpfohlene MaßnahmeAufbewahrungsfristBegründung
OSINT-Köder- und Targeting-DatenÖffentlich beschaffte Profildaten zur Konstruktion eines KödersLöschenUnmittelbar nach KampagnenendeAusschließlich zur Konstruktion der Simulation erhoben; kein weiterer Zweck nach dem Versand
Voice-Clone-AufnahmenMit Einwilligung erhobene Führungskräfte-Stimme für eine Voice-ÜbungLöschenUnmittelbar nach der Bewertung der ÜbungZweck erfüllt; einwilligungsbasierte Verarbeitung mit kürzestmöglicher Lebensdauer
Individuelle Klick- und Zugangsdaten-EreignisseNamentliche Klick-Zeitstempel, FormulareingabenIn Gruppenaggregate anonymisierenInnerhalb von 90 Tagen nach der SimulationMicro-Training-Moment ist vorbei; nur das Aggregat behält Wert
Individuelle Reporting-MetadatenWer hat welche simulierte Nachricht gemeldetIn Gruppenaggregate anonymisierenInnerhalb von 90 Tagen nach der SimulationReporting-Quoten-KPIs werden auf Gruppenebene berechnet
Aggregierte Risikoscores und TrenddatenKlick- und Meldungsquoten auf AbteilungsebeneIn anonymisierter Form aufbewahren3 Jahre, abgestimmt auf den Audit-ZyklusAudit-Nachweise unter NIS-2 und ISO 27001; nach Anonymisierung keine personenbezogenen Daten mehr
SchulungsnachweiseAbschluss von Modulen und Lektionen pro MitarbeiterAufbewahren, dann anonymisierenDauer des Arbeitsverhältnisses plus laufender Audit-ZyklusNachweis vorgeschriebener Schulungen nach § 30 Abs. 2 Nr. 7 BSIG

Zwei Regeln halten den Aufbewahrungsplan ehrlich. Erstens muss Anonymisierung echt sein: gehashte Kennungen, die sich mit einem Schlüssel wieder verknüpfen lassen, sind Pseudonymisierung – und für sie gilt die Speicherbegrenzung weiterhin. Zweitens braucht jede Frist einen Verantwortlichen und ein Review-Datum, denn ein Plan, den niemand durchsetzt, ist ein Dokument, kein Control.

Welche Aufbewahrungsfrist gilt für NIS-2-Audit-Nachweise?

Hier laufen die Uhren bewusst auseinander. Seit dem 6. Dezember 2025 ist das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) in Kraft und erweitert die BSIG-Pflichten auf rund 29.500 überwachte Einrichtungen in Deutschland – zuvor waren es etwa 4.500 nach dem alten Gesetz. Für den Mittelstand liegt die relevante Schwellenwerte bei 50 Mitarbeitenden oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme in einem regulierten Sektor. § 30 Absatz 1 Satz 3 BSIG verlangt von diesen Einrichtungen, die Einhaltung ihrer Risikomanagement-Maßnahmen zu dokumentieren, und § 30 Absatz 2 Nummer 7 BSIG nennt Basis-Schulungen und Awareness-Maßnahmen ausdrücklich unter den Pflichtkategorien.[3] Auf Richtlinienebene fordert Artikel 21 Absatz 2 Buchstabe g NIS-2 grundlegende Cyber-Hygiene-Praktiken und Security-Training, Artikel 21 Absatz 2 Buchstabe f Verfahren zur Wirksamkeitsbewertung dieser Maßnahmen.[4]

Weder die Richtlinie noch das BSIG legen eine Aufbewahrungsfrist in Monaten fest. Die Durchführungsverordnung für bestimmte digitale Anbieter verlangt, dass Protokolle für einen „vordefinierten Zeitraum“ aufbewahrt werden, und der deutsche Kommentar ist eindeutig: Die kursierenden Zahlen von sechs, zwölf oder vierundzwanzig Monaten sind Beratungspraxis, kein Gesetzestext.[5] Was der Rahmen fordert, ist eine begründete, dokumentierte Frist, die im Vorfeld definiert wird.[6] ISO 27001:2022 verhält sich genauso: Anhang A 5.33 (Schutz von Aufzeichnungen) verlangt einen Aufbewahrungsplan, der festlegt, wie lange jede Art von Aufzeichnung vorgehalten wird, sowie eine sichere Vernichtung nach Ablauf der Frist – ohne eine konkrete Zahl vorzuschreiben.

Der praktische Anker ist der Audit-Zyklus. Zertifizierungsstellen für ISO 27001 arbeiten mit einem dreijährigen Überwachungs- und Re-Zertifizierungszyklus, und eine NIS-2-Aufsichtsprüfung wird sinnvollerweise fragen, was Ihre Awareness-Metriken über die letzten Jahre gezeigt haben – nicht nur im letzten Quartal. Aggregierte, anonymisierte Nachweise drei Jahre aufzubewahren deckt diesen Zyklus ab, ohne personenbezogene Daten dafür vorzuhalten. Damit ist die Spannung vom Anfang dieses Artikels aufgelöst: Die DSGVO gilt nicht für anonyme Informationen, auch nicht für statistische Zwecke – aggregierte Trenddaten können also den vollen Audit-Zyklus im Cold Storage liegen, während jede namentliche Aufzeichnung dahinter Monate zuvor anonymisiert wurde.[1]

  • § 30 BSIG und Artikel 21 Absatz 2 Buchstabe g NIS-2 verlangen dokumentierte Schulungsmaßnahmen und deren Wirksamkeitsbewertung.
  • Kein Gesetz legt eine Aufbewahrungsfrist fest; Sie müssen die Frist im Vorfeld definieren, begründen und dokumentieren.
  • Eine dreijährige Aufbewahrungslinie für aggregierte Nachweise entspricht dem ISO-27001-Audit-Zyklus und typischen Aufsichtsprüfungshorizonten.
  • Aggregierte, anonymisierte Daten genügen dem Auditor, ohne die Speicherbegrenzung der DSGVO zu verletzen.

Wie setzt die revel8-Plattform Aufbewahrungsrichtlinien durch?

Ein Plan auf Papier ist nur so gut wie seine Durchsetzung, und manuelle Löschjobs sind der Ort, an dem Aufbewahrungsrichtlinien still sterben. Die revel8-Plattform greift das auf der Infrastruktur- und Reporting-Ebene auf – deshalb passt sie zum obigen Plan, ohne eigene Engineering-Arbeit.

  • Souveränes Hosting: Alle Daten werden in Deutschland auf STACKIT gehostet (Infrastruktur der Schwarz Gruppe), revel8 ist ISO 27001:2022 zertifiziert und vollständig DSGVO-konform – ein entscheidender Faktor für regulierte Branchen.
  • Standardmäßige Anonymisierung: Das Reporting ist standardmäßig auf Gruppenebene anonymisiert, mit einer Mindestgruppengröße von 5, unter Einsatz von Hash-Funktionen, die eine Identifizierung von Einzelpersonen selbst durch die IT-Abteilung verhindern; personalisiertes Reporting erfordert die ausdrückliche Zustimmung des Kunden.
  • Datenminimierung by Design: Erforderliche personenbezogene Daten beschränken sich auf Vorname, Nachname, E-Mail-Adresse, Jobtitel und Nutzergruppe, mit optionalen Feldern wie Telefonnummer und Standort.
  • Audit-fähige Nachweise: Die Plattform liefert audit-fähige Protokolle jeder Simulation, Lektion und Nutzeraktion, konfigurierbare Datenaggregation für Datenschutz und SIEM-fähige Exporte für ein Compliance-Monitoring in Echtzeit.
  • Kein KI-Training auf Kundendaten: Kundendaten werden niemals zum Training von KI-Modellen verwendet, und sämtliche Datenverarbeitung findet innerhalb des Tenant des Kunden statt.

Für den Datenschutzbeauftragten entfernt die standardmäßige Anonymisierung auf Gruppenebene mit einer Mindestgruppengröße von 5 den häufigsten Stolperstein in DPIA-Reviews, denn individuelle Leistungsüberwachung ist strukturell unmöglich – nicht nur versprochen. Für den Auditor bedeuten SIEM-fähige Exporte und audit-fähige Protokolle, dass die dreijährige Nachweislinie im obigen Plan eine Konfigurationsaufgabe ist, kein Datenprojekt. Und für den Betriebsrat geben deutsches Hosting, Verarbeitung auf Tenant-Ebene und hash-basierte Anonymisierung der Betriebsvereinbarung konkrete, überprüfbare Klauseln an die Hand. Wenn Sie den Datenfluss sehen möchten, den Ihr Datenschutzbeauftragter absegnen würde: Die Deepfake-Demo läuft ohne IT-Setup und zeigt das Anonymisierungsverhalten live.

Bei der Aufbewahrung hören Datenschutz und Security auf, Gegner zu sein, und werden zur selben Disziplin: Behalten Sie, was belegt, dass Ihr Programm funktioniert – in einer Form, die keine Person mehr beschreibt – und löschen Sie den Rest nach einem Zeitplan, den alle gesehen und mitgetragen haben. Legen Sie den Aufbewahrungsplan aus diesem Artikel Ihrem Datenschutzbeauftragten vor und machen Sie ihn vor dem Start der nächsten Kampagne zum Anhang Ihrer DPIA und Ihres Auftragsverarbeitungsvertrags.

Quellen

  1. Recital 26 - Not Applicable to Anonymous Data - General Data Protection Regulation (GDPR), gdpr-info.eu
  2. Phishing-Simulation rechtssicher: BetrVG, DSGVO, Betriebsrat, entropy-cybersecurity.com
  3. § 30 BSIG, gesetze-im-internet.de
  4. NIS 2 Directive, Article 21: Cybersecurity risk-management measures, nis-2-directive.com
  5. NIS2-Protokollierung: Aufbewahrung, Frist und Nachweis im Detail, hostspezial.de
  6. ISO 27001:2022 Annex A Control 5.33 Explained, isms.online

FAQ

Wie lange sollten wir Klickdaten aus Phishing-Simulationen aufbewahren?

Nach Art. 5 Abs. 1 lit. e DSGVO dürfen individuelle Klickdaten nicht länger als nötig gespeichert werden. Bewährte Praxis ist, diese personenbezogenen Daten innerhalb von 90 Tagen zu anonymisieren und für das langfristige Reporting nur noch aggregierte Kennzahlen zu behalten.

Verlangt NIS-2 die Speicherung granularer Schulungsnachweise pro Mitarbeiterin und Mitarbeiter?

Nein. Zwar verlangt § 30 BSIG, dass Sie die Wirksamkeit von Security-Awareness-Schulungen nachweisen, doch aggregierte und anonymisierte Daten erfüllen diese Audit-Anforderung, ohne die Grundsätze der Datenminimierung zu verletzen.

Wie wirkt sich die Zustimmung des Betriebsrats (Betriebsvereinbarung) auf die Datenaufbewahrung aus?

Betriebsräte verlangen in der Regel strenge Grenzen für Verhaltensüberwachung. Eine Anonymisierung auf Gruppenebene (mit einer Mindestgruppengröße von 5) stellt die Compliance sicher und beschleunigt die Zustimmung.

Wie lange dürfen in Simulationen verwendete OSINT-Daten aufbewahrt werden?

Öffentlich verfügbare OSINT-Daten, die zur Anpassung von Simulationen genutzt werden, sollten nur für die Dauer der Kampagne verarbeitet und unmittelbar danach gelöscht werden, um die DSGVO-Konformität sicherzustellen.

Welche Aufbewahrungsfrist gilt bei ISO 27001 für Logs zu Security Awareness?

Zwar verlangt Kapitel 7.5 von ISO 27001 die Kontrolle dokumentierter Informationen, doch die Norm schreibt keinen konkreten Zeitraum vor. Übliche Praxis ist, aktuelle Logs 90 Tage und Kaltarchive für einen 3-jährigen Audit-Zyklus aufzubewahren.

Unterliegen Voice-Clone-Aufnahmen für Vishing-Simulationen Aufbewahrungsgrenzen?

Ja. Voice Cloning erfordert die ausdrückliche Zustimmung der Beschäftigten, und die Audiodateien sollten unmittelbar nach Abschluss der Vishing-Simulation gelöscht werden, um Datenschutzrisiken zu mindern.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍