


Luca Gebert
29.09.2026 · 5 Min. Lesezeit
Eine Lernplattform weiß viel über Ihre Mitarbeiter: wer welche Schulung wann abgeschlossen hat, wie gut ein Test ausgefallen ist und wer eine Pflichtunterweisung noch offen hat. Das sind personenbezogene Daten, und sie berühren das Arbeitsverhältnis direkt. Wer ein LMS einführt oder entwickeln lässt, sollte den Datenschutz deshalb nicht erst kurz vor dem Start klären. Dieser Artikel zeigt, worauf es bei einer DSGVO-konformen Lernplattform ankommt.
Hinweis: Der Artikel beschreibt die technische und organisatorische Umsetzung und ersetzt keine Rechtsberatung. Stimmen Sie Ihr Vorhaben mit Ihrem Datenschutzbeauftragten ab.
Besonders Ergebnisse und Nutzungsdaten sind heikel, weil sie Rückschlüsse auf Leistung und Verhalten zulassen.
Für Pflichtschulungen wie Arbeitsschutz- oder Datenschutzunterweisungen ergibt sich die Verarbeitung meist aus gesetzlichen Pflichten des Arbeitgebers oder aus dem Arbeitsverhältnis. Bei freiwilligen Weiterbildungen ist die Lage weniger eindeutig. Eine Einwilligung ist im Arbeitsverhältnis nur wirksam, wenn sie wirklich freiwillig ist. Legen Sie deshalb für jede Art von Kurs fest, zu welchem Zweck welche Daten erhoben werden, und halten Sie das im Verzeichnis der Verarbeitungstätigkeiten fest.
Eine Lernplattform ist in der Regel eine technische Einrichtung, mit der sich Leistung und Verhalten von Beschäftigten auswerten lassen. Nach § 87 Abs. 1 Nr. 6 Betriebsverfassungsgesetz hat der Betriebsrat dabei ein Mitbestimmungsrecht. In der Praxis wird eine Betriebsvereinbarung geschlossen, die regelt, wer welche Auswertungen sehen darf und wofür sie nicht verwendet werden, zum Beispiel nicht für Leistungsbeurteilungen.
Wer den Betriebsrat schon bei den Anforderungen einbindet, spart später Umbauten. Viele Punkte aus der Betriebsvereinbarung lassen sich direkt technisch umsetzen, etwa über Rollen und Rechte.
Viele bekannte Lernplattformen werden als Software as a Service von Anbietern außerhalb der EU betrieben. Dann kommen Fragen zur Datenübermittlung in Drittländer hinzu. Für die USA gibt es zwar seit 2023 wieder einen Angemessenheitsbeschluss für zertifizierte Unternehmen, trotzdem verlangen viele Datenschutzbeauftragte und Betriebsräte einen Betrieb in Deutschland oder der EU.
Mit jedem Dienstleister, der personenbezogene Daten verarbeitet, brauchen Sie einen Vertrag zur Auftragsverarbeitung. Das gilt für den Betreiber der Plattform ebenso wie für Dienste, die im Hintergrund eingebunden sind, etwa für E-Mail-Versand, Videohosting oder KI-Funktionen. Die Lernplattformen, die wir entwickeln, betreiben wir auf Servern in Deutschland.
| Maßnahme | Umsetzung |
|---|---|
| Rollen und Rechte | Führungskräfte sehen nur ihr Team, Trainer nur ihre Kurse, Administratoren nur, was sie für ihre Aufgabe brauchen |
| Datensparsamkeit | nur erfassen, was für Nachweis und Lernerfolg nötig ist |
| Löschkonzept | Rohdaten nach festen Fristen löschen, Nachweise nur so lange aufbewahren wie erforderlich |
| Auswertungen | Berichte für die Geschäftsführung zusammengefasst statt personenbezogen, wo das reicht |
| Protokollierung | nachvollziehbar, wer auf welche Daten zugegriffen hat |
| Verschlüsselung | verschlüsselte Übertragung und Speicherung, auch in Backups |
| Anmeldung | Single Sign-on über das Firmenkonto statt eigener Passwörter |
| Betroffenenrechte | Auskunft, Berichtigung und Löschung auf Knopfdruck |
Moderne Lernstandards können sehr detailliert aufzeichnen, was ein Lernender tut. Mit xAPI lässt sich theoretisch jeder Klick, jede Antwort und jede Verweildauer speichern. Technisch ist das reizvoll, datenschutzrechtlich aber oft zu viel. Legen Sie fest, welche Ereignisse wirklich gebraucht werden, und speichern Sie den Rest nicht oder nur zusammengefasst. Das gilt auch für den Learning Record Store, in dem xAPI-Daten abgelegt werden.
Wie die Standards funktionieren, erklärt unser Artikel SCORM und xAPI einfach erklärt.
Sie wollen eine Lernplattform, bei der Datenschutz von Anfang an mitgedacht ist? Im kostenlosen 30-Minuten-Erstgespräch gehen wir Ihre Anforderungen an Hosting, Rechte und Nachweise durch.
Kostenloses Erstgespräch buchenKI kann Lernpfade personalisieren, Fragen beantworten oder Inhalte zusammenfassen. Sobald ein KI-System aber Lernergebnisse bewertet oder darüber mitentscheidet, wer Zugang zu einer Weiterbildung bekommt, kann es nach dem EU AI Act als Hochrisiko-System gelten. Dann gelten strengere Pflichten für Dokumentation, Transparenz und menschliche Aufsicht. Klären Sie deshalb früh, welche Rolle KI in Ihrer Plattform spielen soll. Mehr dazu in unserem Artikel über Schatten-IT durch KI, EU AI Act und DSGVO.
Das hängt vom Zweck ab und wird meist in der Betriebsvereinbarung geregelt. Für Pflichtschulungen ist es üblich, dass Führungskräfte sehen, ob eine Unterweisung erledigt ist. Detaillierte Testergebnisse oder Bearbeitungszeiten sind dagegen oft ausgeschlossen. Die Plattform sollte beides über Rollen und Rechte abbilden können.
Wenn sich mit der Plattform Leistung oder Verhalten von Beschäftigten auswerten lassen, hat der Betriebsrat in der Regel ein Mitbestimmungsrecht. Binden Sie ihn deshalb schon bei den Anforderungen ein.
Nein. Open Source sagt nichts über Datenschutz aus. Entscheidend sind Hosting, Konfiguration, Rechtekonzept, Löschfristen und die eingesetzten Erweiterungen. Ein selbst betriebenes Open-Source-LMS kann DSGVO-konform sein, muss aber genauso sorgfältig eingerichtet werden wie jede andere Lösung.
So lange, wie sie für den Zweck gebraucht werden. Nachweise über Pflichtschulungen müssen oft für einen bestimmten Zeitraum vorgehalten werden, detaillierte Lernverläufe meist nicht. Legen Sie für jede Datenart eine Frist fest und lassen Sie die Löschung automatisch laufen.
Auf Servern in Deutschland, mit Vertrag zur Auftragsverarbeitung. Rollen, Rechte, Protokollierung und Löschkonzept planen wir von Beginn an ein. Mehr dazu auf unserer Seite LMS individuell entwickeln lassen.
Wie Sie Anforderungen, Ablauf und Budget einer eigenen Plattform planen, zeigt unser Leitfaden E-Learning-Plattform für Unternehmen erstellen. Allgemeine Grundlagen zum Datenschutz in Softwareprojekten finden Sie im Artikel DSGVO in der Softwareentwicklung.