Ratgeber IT-Sicherheit

Phishing-Simulation
und DSGVO.

Welche Daten entstehen, welche Rechtsgrundlagen diskutiert werden und warum der Betriebsrat früh mit an den Tisch gehört – ein Überblick ohne Rechtsberatung.

Serancon · Stand: 21.09.2026

Keine Rechtsberatung

Dieser Artikel gibt einen allgemeinen Überblick über datenschutz- und arbeitsrechtliche Fragen rund um Phishing-Simulationen. Er ersetzt keine Rechtsberatung und trifft keine Aussage darüber, was in Ihrem Unternehmen konkret zulässig ist. Ziehen Sie für Ihren Einzelfall Ihre Datenschutzbeauftragte bzw. Ihren Datenschutzbeauftragten oder eine Rechtsberatung hinzu.

Phishing-Simulationen gehören zu den wirksamsten Mitteln, um Mitarbeitende für betrügerische E-Mails zu sensibilisieren. Weil dabei Daten von Beschäftigten verarbeitet werden, stellt sich schnell die Frage: Was sagt die DSGVO dazu? Dieser Ratgeber zeigt, welche Daten entstehen, welche Rechtsgrundlagen typischerweise diskutiert werden und welche Grundsätze eine datensparsame Kampagne ausmachen.

Welche Daten entstehen bei einer Phishing-Simulation?

Eine Phishing-Simulation verschickt gefälschte, aber harmlose E-Mails an die eigenen Mitarbeitenden und misst, wie sie darauf reagieren. Dabei können unter anderem folgende personenbezogene Daten anfallen:

  • Empfängerliste: E-Mail-Adressen, gegebenenfalls Namen und die Zuordnung zu Abteilungen oder Gruppen.
  • Reaktionsdaten: ob eine E-Mail geöffnet, ob ein Link angeklickt und ob auf einer nachgebauten Anmeldeseite etwas eingegeben wurde – jeweils mit Zeitpunkt.
  • Technische Daten: Beim Aufruf einer Webseite fallen technisch bedingt Verbindungsdaten wie IP-Adresse und Browserkennung an.

Schon die Empfängerliste ist ein personenbezogenes Datum. Sobald Reaktionen einer Person zugeordnet werden können, geht es zudem um Informationen über das Verhalten von Beschäftigten. Genau deshalb lohnt sich ein genauer Blick auf Zweck, Umfang und Auswertung.

Rechtsgrundlagen im Überblick

Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage. Für Phishing-Simulationen werden in der Praxis vor allem die folgenden Grundlagen diskutiert:

Berechtigtes Interesse – Art. 6 Abs. 1 lit. f DSGVO

Unternehmen haben ein nachvollziehbares Interesse daran, ihre IT vor Angriffen zu schützen. Art. 32 DSGVO verpflichtet Verantwortliche außerdem, die Sicherheit der Verarbeitung zu gewährleisten, und nennt dabei ausdrücklich Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der getroffenen Maßnahmen. Auf das berechtigte Interesse kann sich ein Unternehmen aber nur stützen, wenn eine Interessenabwägung ergibt, dass die Interessen und Rechte der Beschäftigten nicht überwiegen. Wie diese Abwägung ausfällt, hängt stark von der Gestaltung ab – etwa davon, ob Ergebnisse einzelnen Personen zugeordnet werden oder nur zusammengefasst ausgewertet werden.

Beschäftigtendatenschutz – Art. 88 DSGVO i. V. m. § 26 BDSG

Art. 88 DSGVO erlaubt den Mitgliedstaaten, spezifischere Vorschriften für die Datenverarbeitung im Beschäftigungskontext zu erlassen. In Deutschland wird hierfür § 26 BDSG teils herangezogen. Der Europäische Gerichtshof hat am 30.03.2023 (Rs. C-34/21) entschieden, dass die hessische Parallelnorm § 23 HDSIG den Anforderungen des Art. 88 Abs. 2 DSGVO nicht genügt. Ob diese Bewertung auf den nahezu gleich formulierten § 26 Abs. 1 BDSG übertragbar ist, ist seitdem umstritten. Im Zweifel empfiehlt es sich, die Verarbeitung auf Art. 6 DSGVO zu stützen und die Interessenabwägung sauber zu dokumentieren.

Einwilligung

Eine Einwilligung wirkt auf den ersten Blick naheliegend, ist im Arbeitsverhältnis aber nur eingeschränkt geeignet: Sie muss freiwillig sein, und daran bestehen wegen der Abhängigkeit vom Arbeitgeber häufig Zweifel. Außerdem kann eine Einwilligung jederzeit widerrufen werden.

Welche Rechtsgrundlage für Ihre Kampagne trägt, sollten Sie gemeinsam mit Ihrer Datenschutzbeauftragten oder Ihrem Datenschutzbeauftragten festlegen.

Grundsätze: Zweckbindung, Datenminimierung, Transparenz

Unabhängig von der Rechtsgrundlage gelten die allgemeinen Grundsätze der DSGVO. Für Phishing-Simulationen sind vor allem diese Punkte wichtig:

  • Zweckbindung (Art. 5 Abs. 1 lit. b): Legen Sie vorab fest, wofür die Ergebnisse genutzt werden – etwa zur Verbesserung von Schulungen und Schutzmaßnahmen. Eine spätere Nutzung zu anderen Zwecken, zum Beispiel zur Leistungsbewertung, ist damit nicht ohne Weiteres vereinbar.
  • Datenminimierung (Art. 5 Abs. 1 lit. c): Erheben Sie nur, was für den Zweck nötig ist. Eingaben auf einer nachgebauten Anmeldeseite etwa müssen nicht gespeichert werden, um festzustellen, dass jemand etwas eingegeben hat.
  • Speicherbegrenzung (Art. 5 Abs. 1 lit. e): Legen Sie fest, wann Einzeldaten gelöscht werden – zum Beispiel, sobald der zusammenfassende Bericht vorliegt.
  • Transparenz (Art. 13): Beschäftigte sind über die Verarbeitung ihrer Daten zu informieren. In der Praxis wird häufig vorab allgemein angekündigt, dass im Unternehmen Phishing-Simulationen stattfinden, ohne den genauen Zeitpunkt zu nennen. Wie Sie das im Einzelnen gestalten, klären Sie mit Ihrer bzw. Ihrem Datenschutzbeauftragten.

Denken Sie außerdem an die Dokumentation: Die Verarbeitung gehört in Ihr Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO). Setzen Sie einen Dienstleister ein, der die Daten in Ihrem Auftrag verarbeitet, brauchen Sie einen Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO). Ob eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) nötig ist, sollte im Einzelfall geprüft werden.

Betriebsrat frühzeitig einbinden

Gibt es in Ihrem Unternehmen einen Betriebsrat, sollten Sie ihn früh beteiligen. Nach § 87 Abs. 1 Nr. 6 BetrVG hat der Betriebsrat mitzubestimmen bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Nach der Rechtsprechung des Bundesarbeitsgerichts genügt dafür bereits, dass eine Einrichtung objektiv zur Überwachung geeignet ist. Ein Werkzeug, das Klicks einzelner Beschäftigter erfasst, kann darunter fallen.

Häufig wird deshalb eine Betriebsvereinbarung geschlossen, die Zweck, Ablauf, Auswertung und Löschfristen der Kampagnen regelt. Im öffentlichen Dienst übernimmt der Personalrat nach dem jeweiligen Personalvertretungsrecht eine vergleichbare Rolle. Eine frühe Einbindung schafft außerdem Vertrauen – und das ist für den Lerneffekt entscheidend.

Zusammengefasst auswerten statt Einzelne vorführen

Ziel einer Phishing-Simulation ist es, Schwachstellen in der Organisation sichtbar zu machen und gezielt zu schulen – nicht, einzelne Mitarbeitende bloßzustellen. Eine zusammengefasste Auswertung dient diesem Ziel in der Regel genauso gut und ist datenschutzfreundlicher:

  • Kennzahlen statt Namenslisten: Öffnungs- und Klickraten für das Unternehmen oder für Gruppen genügen, um Schulungsbedarf zu erkennen.
  • Ausreichend große Gruppen: Werden Ergebnisse nach Abteilungen ausgewertet, sollten die Gruppen so groß sein, dass keine Rückschlüsse auf einzelne Personen möglich sind.
  • Lernen statt Sanktionen: Wer auf einen Link klickt, sollte direkt erfahren, woran die Fälschung zu erkennen gewesen wäre. Die Zusage, dass eine Simulation keine arbeitsrechtlichen Folgen hat, stärkt die Akzeptanz.

Ob und in welchem Umfang darüber hinaus personenbezogene Einzelauswertungen zulässig sind, hängt vom Einzelfall ab und sollte mit Datenschutzbeauftragten und Betriebsrat geklärt werden.

So setzt Serancon Phishing-Kampagnen auf

Die E-Mail-Phishing-Simulation von Serancon ist auf Aufklärung ausgelegt, nicht auf Bestrafung oder Überwachung. Konkret heißt das:

  • Gemeinsame Planung: Zeitplan, Zielgruppen und Eskalationswege stimmen wir mit Ihrer IT- und HR-Abteilung ab. Ein guter Zeitpunkt, um auch Ihre bzw. Ihren Datenschutzbeauftragten und den Betriebsrat einzubeziehen.
  • Testzustellung vor dem Versand: Sie erhalten die Phishing-Mail vorab selbst und prüfen sie, bevor sie an Ihre Mitarbeitenden geht.
  • Aufklärung statt Falle: Wer klickt, landet auf einer Aufklärungsseite, die erklärt, woran die Fälschung zu erkennen gewesen wäre. Daten, die auf der nachgebauten Anmeldeseite eingegeben werden, werden nicht gespeichert.
  • Abschlussbericht ohne Namen: Nach der Kampagne erhalten Sie einen Bericht mit Öffnungsrate, Klickrate, einer Auswertung nach Gruppen und Handlungsempfehlungen – ohne Namen oder E-Mail-Adressen der Mitarbeitenden. Einzelne Reaktionen erscheinen dort nur unter einem zufälligen Code.

Wer die Ergebnisse vertiefen möchte, kann die Simulation mit einer Awareness-Schulung kombinieren. Einen niedrigschwelligen Einstieg bietet außerdem das kostenlose Phishing-Quiz.

Fazit

Phishing-Simulationen und Datenschutz schließen sich nicht aus. Entscheidend sind ein klar festgelegter Zweck, eine tragfähige Rechtsgrundlage, transparente Information der Beschäftigten, die frühe Einbindung des Betriebsrats und eine möglichst zusammengefasste Auswertung. Die konkrete Ausgestaltung für Ihr Unternehmen klären Sie mit Ihrer bzw. Ihrem Datenschutzbeauftragten. Für Fragen zur technischen Umsetzung erreichen Sie uns über das Kontaktformular.

Häufige Fragen

Fragen zu
Datenschutz & Mitbestimmung.

Die DSGVO verbietet Phishing-Simulationen nicht grundsätzlich. Wie bei jeder Verarbeitung personenbezogener Daten braucht es aber eine Rechtsgrundlage, einen festgelegten Zweck und eine transparente Information der Beschäftigten. Ob eine konkrete Kampagne zulässig ist, hängt von ihrer Gestaltung ab und sollte mit Ihrem Datenschutzbeauftragten oder einer Rechtsberatung geklärt werden.

Ist das eingesetzte Werkzeug objektiv geeignet, Verhalten oder Leistung einzelner Beschäftigter zu überwachen, kommt ein Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 6 BetrVG in Betracht. Binden Sie einen vorhandenen Betriebsrat deshalb frühzeitig ein; häufig wird eine Betriebsvereinbarung geschlossen.

Die Informationspflichten nach Art. 13 DSGVO gelten auch hier. In der Praxis wird häufig vorab allgemein angekündigt, dass Phishing-Simulationen stattfinden, ohne den genauen Termin zu nennen. Die konkrete Ausgestaltung klären Sie mit Ihrer bzw. Ihrem Datenschutzbeauftragten.

Jetzt starten

Bereit für klare
Antworten?

Kostenloses Erstgespräch — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, ob und wie wir helfen können.

Zum Schutz vor Missbrauch erhalten Sie zunächst eine E-Mail mit einem 6-stelligen Bestätigungscode. Erst nach Eingabe dieses Codes wird die Anfrage an uns zugestellt.

Cookie-Einstellungen

Wir nutzen notwendige Cookies für die Grundfunktionen sowie optional Google Analytics für eine pseudonymisierte Nutzungsstatistik. Details anzeigen

Notwendige Cookies

Sicherheit und Grundfunktionen. Ohne diese Cookies funktioniert die Website nicht.

Laufzeit: Sitzung

Immer aktiv

Statistik – Google Analytics

Hilft uns zu verstehen, wie die Website genutzt wird. Die Daten werden pseudonymisiert erhoben; IP-Adressen werden von Google Analytics nicht gespeichert.

Cookies: _ga_gid_ga_*  ·  Anbieter: Google LLC  ·  Laufzeit: bis 2 Jahre

Datenschutzerklärung