🎭 Daten­schutz erle­ben – Prak­ti­sche Rol­len­spie­le zur Rech­te­ver­ga­be & Datenpannen

➜ zum Schulungsprogramm

Um neue Mit­ar­bei­ten­de mög­lichst früh für den sen­si­blen Umgang mit per­so­nen­be­zo­ge­nen Daten zu gewin­nen, bie­tet die­ses kom­pak­te Schu­lungs­for­mat eine pra­xis­na­he Ein­füh­rung in zwei zen­tra­len The­men­be­rei­chen: die daten­schutz­ge­rech­te Ver­ga­be von Zugriffs­rech­ten und die sou­ve­rä­ne Reak­ti­on auf Daten­schutz­ver­let­zun­gen. Bei­de Schwer­punk­te wer­den in kur­zen Rol­len­spie­len ver­an­schau­licht und anschlie­ßend im Ple­num reflek­tiert, sodass Theo­rie und Pra­xis unmit­tel­bar ineinandergreifen.

Zunächst erle­ben die Teil­neh­men­den, wie eine kor­rek­te Rech­te­ver­ga­be abläuft. In der Sze­ne begrüßt die IT-Ver­ant­wort­li­che den neu ein­ge­stell­ten Kol­le­gen und erläu­tert das Vor­ge­hen: Wel­che Auf­ga­ben über­nimmt der Mit­ar­bei­ten­de, wel­che Sys­te­me benö­tigt er dazu, und wel­che Zugriffs­rech­te – Lese‑, Bear­bei­tungs- oder gar Admi­nis­tra­tor­rech­te – sind wirk­lich erfor­der­lich? Hier wird kon­se­quent nach dem „Need-to-Know“-Prinzip vor­ge­gan­gen. Beglei­tet wird die Frei­schal­tung durch eine obli­ga­to­ri­sche Sicher­heits­un­ter­wei­sung gemäß DSGVO: siche­re Pass­wör­ter, ver­ant­wor­tungs­vol­ler Umgang mit per­so­nen­be­zo­ge­nen Infor­ma­tio­nen, Bildschirm­sperrung bei Abwe­sen­heit sowie die Pflicht, etwa­ige Daten­schutz­ver­let­zun­gen unver­züg­lich zu mel­den. Abschlie­ßend bestä­tigt der neue Mit­ar­bei­ter sei­ne Ein­wei­sung – ein Vor­gang, der im rea­len Arbeits­all­tag sowohl Com­pli­ance-Anfor­de­run­gen erfüllt als auch das Bewusst­sein für Daten­schutz von Beginn an schärft.

Der zwei­te Teil der Schu­lung simu­liert eine typi­sche Daten­pan­ne. Ein Mit­ar­bei­ten­der stellt fest, dass ver­trau­li­che Unter­la­gen in einem Sys­tem für Unbe­fug­te ein­seh­bar waren. Gemein­sam mit einer Kol­le­gin und mode­riert durch eine drit­te Per­son wird erar­bei­tet, wie der Vor­fall kor­rekt gemel­det, doku­men­tiert und ein­ge­grenzt wird: Zugriffs­rech­te wer­den umge­hend ent­zo­gen, der Vor­fall wird pro­to­kol­liert, Betrof­fe­ne wer­den infor­miert. Anschlie­ßend dis­ku­tiert die Grup­pe, wel­che Ursa­chen – etwa feh­ler­haf­te Rech­te­ver­ga­ben oder feh­len­de Bildschirm­sperren – den Vor­fall begüns­tigt haben und wel­che prä­ven­ti­ven Maß­nah­men (regel­mä­ßi­ge Rechte­überprüfungen, wie­der­keh­ren­de Schu­lun­gen) künf­tig grei­fen müssen.

Für die Durch­füh­rung genü­gen drei Per­so­nen, die Spiel­zeit beträgt rund 30 Minu­ten: je 15 Minu­ten pro Rol­len­spiel, gefolgt von einer kur­zen, struk­tu­rier­ten Aus­wer­tung. Zusätz­li­che Beob­ach­tungs­rol­len – bei­spiels­wei­se „Ach­te auf Sicher­heits­ver­stö­ße“ – bin­den grö­ße­re Grup­pen aktiv ein. Unter­stüt­zend kön­nen Check­lis­ten zur Rech­te­ver­ga­be sowie For­mu­la­re zur Erfas­sung von Daten­schutz­pan­nen ein­ge­setzt wer­den, um das Gelern­te zu verankern.

Mit die­sem kom­pak­ten Trai­nings­kon­zept stei­gern Sie gezielt die Daten­schutz­kom­pe­tenz Ihres Teams: Neue Mit­ar­bei­ten­de ver­in­ner­li­chen von Anfang an siche­re Abläu­fe, erfah­re­ne Kol­le­gin­nen und Kol­le­gen fri­schen ihr Wis­sen auf, und das Unter­neh­men erfüllt zugleich inter­ne wie gesetz­li­che Vor­ga­ben zur Sen­si­bi­li­sie­rung im Datenschutz.

Teil 1: Daten­schutz­ge­rech­te Rech­te­ver­ga­be für neue Mitarbeitende

Rol­len im Rollenspiel:

  • Neue/r Mitarbeiter/in: star­tet neu, hat noch kei­ne Systemzugänge.
  • IT-Ver­ant­wort­li­che/r: zustän­dig für Ver­ga­be von Zugriffs­rech­ten gemäß Datenschutzprinzipien.

Ablauf der Schulungsszene:

  1. Begrü­ßung:
    Die IT erklärt: „Will­kom­men im Team! Wir klä­ren heu­te, wel­che Zugriffs­rech­te du für dei­ne Auf­ga­ben brauchst – immer unter Beach­tung des Datenschutzes.“
  2. Bedarfs­klä­rung:
    Die/der Mit­ar­bei­ten­de beschreibt Tätig­kei­ten, z. B. Fall­be­ar­bei­tung, digi­ta­le Akten­pfle­ge, E‑Mail-Kon­takt.
  3. Rech­te­zu­wei­sung:
    Die IT entscheidet: 
    • Wel­che Sys­te­me wer­den benö­tigt? (z. B. Butler21, Out­look, Cloudlösungen)
    • Wel­che Rech­te sind ange­mes­sen? (z. B. Lese­zu­griff, Bear­bei­tungs­rech­te, Admin­rech­te nur bei kla­rer Notwendigkeit)
  4. Sicher­heits­un­ter­wei­sung (Pflicht nach DSGVO):
    Die IT gibt pra­xis­na­he Hin­wei­se zu: 
    • siche­ren Passwörtern
    • Umgang mit per­so­nen­be­zo­ge­nen Daten
    • Sper­ren des Bild­schirms bei Abwesenheit
    • Mel­de­pflicht bei Datenschutzverletzungen
  5. Bestä­ti­gung der Unter­wei­sung:
    Die/der Mit­ar­bei­ten­de bestä­tigt die Ein­wei­sung schrift­lich oder mündlich.

Lern­ziel:
Die Teil­neh­men­den üben bedarfs­ori­en­tier­te Rech­te­ver­ga­be nach dem „Need-to-Know“-Prinzip und sen­si­bi­li­sie­ren sich früh­zei­tig für daten­schutz­ge­rech­tes Ver­hal­ten am Arbeitsplatz.


Teil 2: Rol­len­spiel – Daten­pan­ne erken­nen und rich­tig reagieren

Rol­len im Datenschutz-Szenario:

  • Mitarbeiter/in: ent­deckt die Datenpanne.
  • Kolleg/in: hat­te unbe­rech­tig­ten Zugriff.
  • Moderator/in: lei­tet die Sze­ne und Diskussion.

Sze­na­rio: Ein/e Mitarbeiter/in bemerkt, dass sen­si­ble Unter­la­gen im Sys­tem für Unbe­fug­te zugäng­lich waren.

Ablauf:

  • Mel­dung des Vor­falls an IT oder Datenschutzbeauftragte/n.
  • Dis­kus­si­on mit Fokus auf: 
    • Wie kam es zur Daten­schutz­ver­let­zung?
      (z. B. feh­ler­haf­te Rech­te­ver­ga­be, kei­ne Bildschirmsperrung)
    • Wel­che Sofort­maß­nah­men sind erfor­der­lich?
      (Zugriff ent­zie­hen, Vor­fall doku­men­tie­ren, Betrof­fe­ne informieren)
    • Wie las­sen sich sol­che Daten­schutz­pan­nen künf­tig ver­mei­den?
      (z. B. regel­mä­ßi­ge Rech­te­über­prü­fun­gen, Datenschutzschulungen)

Lern­ziel:
Teil­neh­men­de ler­nen, Daten­schutz­ver­let­zun­gen schnell zu erken­nen, kor­rekt zu han­deln und prä­ven­ti­ve Maß­nah­men zu diskutieren.


📌 Hin­wei­se zur Durchführung

  • Dau­er: ca. 30 Minu­ten (2x 15 Minu­ten + Diskussion)
  • Teil­neh­men­de: mind. 3 Per­so­nen – mehr mög­lich durch Beob­ach­tungs­rol­len (z. B. „Ach­te auf Sicherheitsverstöße“)
  • Hilfs­mit­tel: optio­nal Check­lis­te für Rech­te­ver­ga­be oder For­mu­lar zur Fall­auf­nah­me bei Datenschutzpannen

✅ Pra­xis­nut­zen:

Die­se Schu­lung för­dert Daten­schutz­kom­pe­tenz im Team, ver­bes­sert die Sicher­heit im Arbeits­all­tag und erfüllt inter­ne Vor­ga­ben zur Sen­si­bi­li­sie­rung neu­er Mitarbeitender.