S+P Seminar N01 · Information Security

Digitaler Datenschutz 2026/2027:
KI, Cloud und IT-Risiken steuern

Ein Tag. Drei Werkzeuge für deinen Datenschutz.

Dein Praxisseminar zu KI-Assistenten, Cloud-Verträgen, IT-Risikoanalyse und den Pflichten des Datenschutzbeauftragten. Du nimmst drei Werkzeuge mit: KI-Einsatzprüfung, Schutzbedarfsanalyse und Datenschutz-Pflichtenplan.

Für

  • Geschäftsführung & Vorstand
  • Datenschutzbeauftragte:r
  • Führungskraft
  • Live-Online
  • Mit Praxisfällen
  • Update 2026/2027

Dein Seminartag

09.15 bis 17.00 Uhr · Online

930 €

Online

zzgl. gesetzl. MwSt. · ab 2 Personen aus einem Unternehmen 10 % Nachlass für alle

Ein Klick auf dein Wunschdatum führt direkt zur Buchung. Inklusive Teilnahmezertifikat & Digital Badge.

  1. 01 KI und Cloud im Datenschutz KI-Assistenten und Cloud-Dienste geprüft einführen. Inhalte ansehen Block 01 KI-Tools vor dem Einsatz prüfen Auftragsverarbeitung regeln Exit aus der Cloud vertraglich sichern Zum Programm
  2. 02 IT-Governance und Risikoanalyse Schutzbedarf ermitteln, Maßnahmen planen. Inhalte ansehen Block 02 Schutzbedarf systematisch einstufen NIS-2 und DORA einordnen Azure und Defender konfigurieren Zum Programm
  3. 03 Pflichten und regulatorisches Update Rolle des Datenschutzbeauftragten und neue Vorgaben. Inhalte ansehen Block 03 Pflichtenplan aufstellen Datenpannen fristgerecht melden Data Act und Digital Omnibus Zum Programm
1 Seminartag
Kompakt und praxisnah
6,0 Zeitstunden
Fachliche Weiterbildung
S+P Tool Box
Prüfraster, Toolkits und Leitfäden
Zertifikat & Badge
Teilnahme dokumentieren

Das ausführliche Programm

Ein Seminartag,
drei Themenblöcke

  1. 01

    AI, ChatGPT und Datenschutz: KI und Cloud in der digitalen Landschaft

    KI-Assistenten und Cloud-Dienste so einführen, dass Rechtsgrundlage, Vertrag und Kontrolle zusammenpassen. Dein Werkzeug: die KI-Einsatzprüfung.

    • KI-Assistenten wie ChatGPT im Arbeitsalltag: welche Daten in welches Tool dürfen
    • Rechtsgrundlage nach Art. 6 DSGVO und Zweckbindung beim KI-Einsatz klären
    • Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO mit KI- und Cloud-Anbietern prüfen
    • Übermittlungen in Drittländer nach Art. 44 ff. DSGVO bewerten
    • Datenschutz-Folgenabschätzung nach Art. 35 DSGVO: wann sie erforderlich ist
    • KI-Verordnung: deine Rolle als Betreiber, KI-Kompetenz und Transparenzpflichten
    • Sichere Cloud-Strategie: Datenrückgabe, Exit und Anbieterwechsel im Vertrag regeln
    • KI-Einsatzprüfung: Tool, Datenkategorien, Vertrag und Freigabe dokumentieren
  2. 02

    IT-Governance: Risikoanalyse zur Feststellung des IT-Schutzbedarfs

    Eine strukturierte Risikoanalyse statt Einzelentscheidungen: Schutzbedarf ermitteln, Maßnahmen planen und laufend überwachen. Dein Werkzeug: die Schutzbedarfsanalyse.

    • Schutzbedarf nach Vertraulichkeit, Integrität und Verfügbarkeit bestimmen
    • IT-Risiken identifizieren, bewerten und priorisieren
    • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO ableiten
    • Überwachung verankern: Kennzahlen und Prüfzyklen für Veränderungen festlegen
    • NIS-2: prüfen, ob dein Unternehmen als wichtige oder besonders wichtige Einrichtung erfasst ist
    • DORA: digitale operationale Resilienz und IKT-Drittparteienrisiko im Finanzsektor
    • Azure und Microsoft Defender: Praxistipps für Konfiguration und Überwachung
    • Informationssicherheit und Datenschutz in einer gemeinsamen Risikoanalyse zusammenführen
  3. 03

    Datenschutzbeauftragter und regulatorisches Update: Pflichten, Rechte und Verantwortung

    Die Rolle des Datenschutzbeauftragten klar abgrenzen und neue Vorgaben in die Unternehmenspraxis übernehmen. Dein Werkzeug: der Datenschutz-Pflichtenplan.

    • Benennung, Stellung und Aufgaben nach Art. 37 bis 39 DSGVO und § 38 BDSG
    • Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO aktuell halten
    • Auskunft, Berichtigung und Löschung nach Art. 15 bis 17 DSGVO fristgerecht bearbeiten
    • Datenpannen binnen 72 Stunden an die Aufsichtsbehörde melden (Art. 33 DSGVO)
    • Datenschutz im Vertrieb und im Personalbereich: Kunden- und Beschäftigtendaten
    • Data Governance Act und Data Act: Datenvermittlung, Datenzugang und Cloud-Wechsel
    • Ausblick Digital Omnibus: geplante DSGVO-Änderungen und Stand des Gesetzgebungsverfahrens
    • Berichte an die Geschäftsleitung strukturieren

Für wen

Du führst KI-Tools oder Cloud-Dienste ein, trägst als Geschäftsleitung die Verantwortung für den Datenschutz oder bist neu als Datenschutzbeauftragte:r bestellt.

Was mitbringen

Spezifische Vorkenntnisse brauchst du nicht. Hilfreich ist ein KI-Tool oder Cloud-Dienst aus deinem Unternehmen, an dem du die Prüfung durchspielst.

Aktueller Stand

Jeder Termin arbeitet mit dem am Seminartag geltenden Rechtsstand – laufende Gesetzgebungsverfahren verfolgen wir bis zum Seminartag.

Regulatorisches Update · Stand 01.10.2026

Was sich für deinen Datenschutz konkret ändert.

Sechs relevante Änderungen für KI-Einsatz, Cloud-Verträge, Informationssicherheit und Aufsichtsverfahren – im Seminar in den drei Blöcken eingeordnet, mit klarer Trennung von bisheriger und neuer Regelung.

Bisherige und neue Regelung im Vergleich
Bisherige Regelung Neue Regelung
NIS-2: Informationssicherheit nach dem BSIGPflichten zu Sicherheitsmaßnahmen, Meldungen und Nachweisen trafen nach dem BSIG a. F. vor allem Betreiber Kritischer Infrastrukturen (§ 8a BSIG a. F.) und Anbieter digitaler Dienste (§ 8c BSIG a. F.). Seit 06.12.2025Das NIS-2-Umsetzungsgesetz hat das BSIG neu gefasst und den Kreis der erfassten Unternehmen deutlich erweitert (§ 28 BSIG mit Anlagen 1 und 2). Besonders wichtige und wichtige Einrichtungen ergreifen Risikomanagementmaßnahmen (§ 30 BSIG), melden erhebliche Sicherheitsvorfälle (§ 32 BSIG) und registrieren sich beim BSI innerhalb von drei Monaten nach Eintritt der Pflicht (§ 33 BSIG). Die Geschäftsleitung billigt und überwacht die Maßnahmen und nimmt regelmäßig an Schulungen teil (§ 38 BSIG).
KI-Verordnung: Kompetenz, Transparenz, HochrisikoSeit 02.02.2025 mussten Anbieter und Betreiber nach Art. 4 VO (EU) 2024/1689 nach besten Kräften sicherstellen, dass ihr Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Die Pflichten für Hochrisiko-KI-Systeme sollten ab 02.08.2026 gelten. Seit 27.07.2026 · gestaffelte FristenNach Art. 4 i. d. F. der VO (EU) 2026/1744 unterstützen Anbieter und Betreiber die Entwicklung der KI-Kompetenz ihres Personals; ein bestimmtes Kompetenzniveau müssen sie nicht garantieren. Die Transparenzpflichten nach Art. 50 gelten seit 02.08.2026. Die Pflichten für Hochrisiko-KI-Systeme nach Anhang III gelten ab 02.12.2027, für Systeme in Produkten nach Anhang I ab 02.08.2028. Die DSGVO bleibt beim KI-Einsatz unberührt anwendbar (Art. 2 Abs. 7 VO (EU) 2024/1689).
Pseudonymisierte Daten bei der WeitergabeUmstritten war, ob pseudonymisierte Daten auch für einen Empfänger personenbezogen sind, der die Personen nicht re-identifizieren kann. Das EuG hatte mit Urteil vom 26.04.2023 (T-557/20) allein auf die Sicht des Empfängers abgestellt. Seit 04.09.2025Der EuGH (Urteil vom 04.09.2025, C-413/23 P, EDSB/SRB, zur VO (EU) 2018/1725, die parallel zur DSGVO auszulegen ist) hat klargestellt: Pseudonymisierte Daten sind nicht für jede Person personenbezogen; es kommt darauf an, ob der jeweilige Empfänger die Personen vernünftigerweise identifizieren kann. Für die Information der Betroffenen über Empfänger zählt dagegen die Sicht des Verantwortlichen bei der Erhebung. Weitergaben an Dienstleister gehören deshalb schon in die Datenschutzhinweise.
Cloud-Auslagerung im FinanzsektorDie ESMA-Leitlinien zur Auslagerung an Cloud-Anbieter von 2021 galten für die von ihnen erfassten Finanzmarktteilnehmer, darunter Wertpapierfirmen, Verwaltungsgesellschaften und Verwahrstellen. Seit 17.01.2025Für Finanzunternehmen nach Art. 2 VO (EU) 2022/2554 (DORA) gelten die Vorgaben zum IKT-Drittparteienrisiko nach Art. 28 bis 30 DORA; die früheren ESMA-Leitlinien finden auf sie keine Anwendung mehr. Die überarbeiteten ESMA-Leitlinien (ESMA65-294529287-4737, veröffentlicht am 30.09.2025) richten sich nur noch an Verwahrstellen nach AIFM- und OGAW-Richtlinie, die nicht unter DORA fallen. Außerhalb des Finanzsektors bestimmen DSGVO und Data Act die Anforderungen an Cloud-Verträge.
Data Act: Wechsel des Cloud-AnbietersFristen, Exit-Unterstützung und Wechselentgelte beim Wechsel zwischen Cloud-Anbietern bestimmte allein der Vertrag; gesetzliche Mindestinhalte gab es nicht. Ab 12.01.2027Seit 12.09.2025 schreibt Art. 25 Abs. 2 VO (EU) 2023/2854 Mindestinhalte für Verträge über Datenverarbeitungsdienste vor, darunter eine Frist von höchstens zwei Monaten für die Einleitung des Wechsels und einen Übergangszeitraum von höchstens 30 Kalendertagen. Bis 12.01.2027 dürfen Anbieter nur ermäßigte Wechselentgelte bis zur Höhe ihrer unmittelbaren Kosten verlangen, danach keine mehr (Art. 29 Abs. 1 bis 3). Seit 12.09.2026 gelten für neu in Verkehr gebrachte vernetzte Produkte zudem die Vorgaben zum Datenzugang (Art. 3 Abs. 1 i. V. m. Art. 50).
Durchsetzung der DSGVO in grenzüberschreitenden FällenBeschwerden zu grenzüberschreitenden Verarbeitungen bearbeiteten die Aufsichtsbehörden im Verfahren nach Art. 60 DSGVO nach ihrem jeweiligen nationalen Verfahrensrecht; einheitliche Fristen und Anhörungsrechte gab es nicht. Ab 02.04.2027Die VO (EU) 2025/2518, in Kraft seit 01.01.2026, gilt ab 02.04.2027 für danach eingereichte Beschwerden und eröffnete Untersuchungen zu grenzüberschreitenden Verarbeitungen. Sie vereinheitlicht die Zulässigkeit von Beschwerden, gibt untersuchten Unternehmen das Recht auf Anhörung und Einsicht in die vorläufigen Feststellungen und sieht Verfahrensfristen von in der Regel 15 Monaten, im vereinfachten Verfahren 12 Monaten vor.

Dein Praxistransfer: Prüfe, ob dein Unternehmen unter das neu gefasste BSIG fällt, ergänze deine Datenschutzhinweise um alle Empfänger – auch von pseudonymisierten Daten – und lege fest, welche Daten dein Team in KI-Tools eingeben darf.

Praxiswerkstatt

Wie entscheidest du,
wenn der Standardfall endet?

Drei Datenschutzfälle ziehen sich durch den Seminartag. An ihnen erarbeitest du KI-Einsatzprüfung, Schutzbedarfsanalyse und Datenschutz-Pflichtenplan.

Fall 01 · KI-Einsatz

Der Vertrieb arbeitet mit ChatGPT.

Ein Vertriebsteam lädt Angebotsunterlagen mit Namen und Kontaktdaten von Kunden in ein frei verfügbares KI-Tool, um Angebotstexte zu formulieren. Eine Freigabe gibt es nicht.

Deine Aufgabe: Prüfe Rechtsgrundlage, Vertrag mit dem Anbieter und Datenkategorien – und entscheide in deiner KI-Einsatzprüfung, ob, mit welchem Tool und mit welchen Daten das Team weiterarbeiten darf.

Fall 02 · Schutzbedarf

Das HR-System soll in die Cloud.

Die Personalabteilung will Bewerber- und Gehaltsdaten in einen Cloud-Dienst verlagern. Die IT drängt auf den Start, eine Risikoanalyse liegt nicht vor.

Deine Aufgabe: Stufe den Schutzbedarf der Daten in deiner Schutzbedarfsanalyse ein, leite die Maßnahmen ab und lege fest, welche Bedingungen vor dem Start erfüllt sein müssen.

Fall 03 · Datenpanne

Der Dienstleister meldet sich am Freitagabend.

Ein Dienstleister teilt mit, dass pseudonymisierte Kundendaten unverschlüsselt an Dritte gegangen sind. Er hält die Daten für nicht personenbezogen, die Geschäftsleitung ist bis Montag nicht erreichbar.

Deine Aufgabe: Entscheide, ob und bis wann du an die Aufsichtsbehörde meldest und wer informiert wird – und verankere Vertretung und Meldeweg in deinem Datenschutz-Pflichtenplan.

Dein Ergebnis

Was du an einem Tag erreichst

  1. 01 KI-Einsatzprüfung

    Du prüfst ein KI-Tool vor dem Einsatz auf Rechtsgrundlage, Vertrag, Datenkategorien und Drittlandbezug und dokumentierst die Freigabe.

  2. 02 Schutzbedarfsanalyse

    Du stufst deine Systeme nach Vertraulichkeit, Integrität und Verfügbarkeit ein und leitest daraus passende Maßnahmen ab.

  3. 03 Pflichtenplan

    Du ordnest Verzeichnis, Betroffenenanfragen, Meldewege und Berichte an die Geschäftsleitung mit Zuständigkeit und Frist.

  4. 04 Cloud-Verträge

    Du prüfst Auftragsverarbeitung, Datenrückgabe und Wechselbedingungen in deinen Verträgen mit Cloud-Anbietern.

  5. 05 Regulatorik

    Du klärst, ob NIS-2, DORA und die KI-Verordnung dein Unternehmen erfassen, und welche Pflichten daraus folgen.

  6. 06 Nachweis

    Du erhältst das S+P Teilnahmezertifikat mit dokumentierten Inhalten und 6,0 Zeitstunden sowie das Digital Badge.

Selbsteinschätzung

Wie belastbar ist
dein Datenschutz heute?

Im Seminarpreis enthalten

Direkt anwenden. Aktuell bleiben.

Dein Seminar wirkt über den Veranstaltungstag hinaus: mit der S+P Tool Box für deine Datenschutzpraxis und S+P C.O.R.E. für regelmäßige Updates zu den Themen, die Datenschutz und Informationssicherheit im Jahresverlauf treffen.

Vom Seminarwissen zur praktischen Anwendung.

01 · Direkt anwenden

S+P Tool Box

Dein Werkzeugkasten für den Datenschutz.

Nutze die Seminarinhalte direkt in deinem Arbeitsalltag. Die Tool Box ist ohne Aufpreis im Seminarpreis enthalten und liefert deine drei Werkzeuge zum Bearbeiten: KI-Einsatzprüfung, Schutzbedarfsanalyse und Datenschutz-Pflichtenplan.

  • Vorträge als PDF: KI und Datenschutz, IT-Risikoanalyse und die Pflichten des Datenschutzbeauftragten kompakt zum Nachlesen.
  • KI-Einsatzprüfung: Prüfraster für Rechtsgrundlage, Datenkategorien, Auftragsverarbeitung und Drittlandbezug – mit der Case Study zur Einführung von KI-Assistenten unter strengen Datenschutzvorgaben.
  • Schutzbedarfsanalyse: Risikoanalyse-Toolkit für Vertraulichkeit, Integrität und Verfügbarkeit mit Maßnahmenplan – mit der Case Study zur praktischen Umsetzung der IT-Governance-Risikoanalyse.
  • Datenschutz-Pflichtenplan: Aufgaben, Fristen und Zuständigkeiten des Datenschutzbeauftragten – ergänzt um den Datenschutz-Leitfaden für Vertrieb und Personalbereich.

Dein Vorteil Du beginnst mit konkreten Arbeitshilfen und passt sie an deine Systeme, Dienstleister und Freigabeprozesse an.

S+P Tool Box entdecken

02 · Aktuell bleiben

S+P C.O.R.E.

Dein Update. Dein Austausch. Dein nächster Impuls.

Datenschutz, Informationssicherheit und KI-Regulierung ändern sich laufend. Mit S+P C.O.R.E. ordnest du aktuelle Entwicklungen ein und diskutierst praktische Umsetzungsfragen mit Fachverantwortlichen und Experten. Mit deiner Buchung bist du unbefristet und kostenfrei dabei – mit einem Update pro Quartal.

  • Q1 · Informationssicherheit: NIS-2 nach der Registrierung – Meldewege und Nachweise im Betrieb.
  • Q2 · Datenschutz: Stand des Digital Omnibus und seine Folgen für Datenschutzhinweise und Einwilligungen.
  • Q3 · KI: KI-Verordnung im Alltag – Kompetenzmaßnahmen und Transparenzpflichten nachhalten.
  • Q4 · Cloud: Cloud-Verträge vor der Verlängerung prüfen – Exit, Wechsel und Auftragsverarbeitung.

Dein Vorteil Du bleibst auch nach dem Seminar mit aktuellen Datenschutzthemen und dem S+P Expertennetzwerk verbunden.

S+P C.O.R.E. entdecken

Bei jeder Buchung enthalten: unbefristet und kostenfrei, ein Update pro Quartal. Zu jedem Update-Event meldest du dich kurz an – so können wir das Update auf Teilnehmerzahl und Branchen abstimmen.

Compliance Anforderungen in die Praxis übertragen.
Optimization Prozesse und Strukturen weiterentwickeln.
Regulatory Regulatorische Entwicklungen einordnen.
Exchange Erfahrungen teilen und Fragen diskutieren.

S+P Certified

S+P Teilnahmezertifikat
mit dokumentierten Inhalten

Musterzertifikat und Seminarbadge des S+P Seminars Digitaler Datenschutz
Musterdarstellung des S+P Teilnahmezertifikats und des Seminarbadges. Mit der Teilnahme an N01 erhältst du Zertifikat und Digital Badge des Seminars, keinen Lehrgangsabschluss.

Zeig, was in dir steckt.

Nach dem Seminartag bekommst du deinen Nachweis digital – dort einsetzbar, wo er gesehen wird: im LinkedIn-Profil, im Lebenslauf und gegenüber Geschäftsleitung und Auftraggebern.

  • S+P Teilnahmezertifikat mit Inhalt, Umfang und Stand
  • Digital Badge für Profil, Lebenslauf und Personalakte
  • 6,0 Zeitstunden als Fortbildungsnachweis ausgewiesen

Das steht auf deinem Teilnahmezertifikat

Umfang
6,0 Zeitstunden
Netto-Unterrichtszeit gemäß strukturierter Seminarplanung.
Inhalte I
KI · Cloud · Risiko
KI-Einsatzprüfung, Auftragsverarbeitung, Cloud-Verträge und Schutzbedarfsanalyse nach Vertraulichkeit, Integrität und Verfügbarkeit.
Inhalte II
Pflichten · Update
Aufgaben des Datenschutzbeauftragten, Meldung von Datenpannen sowie NIS-2, DORA, KI-Verordnung und Data Act.
Stand
Seminartag
Die Inhalte sind mit dem am Seminartag geltenden Rechtsstand dokumentiert.

Über den Referenten

Achim Schulz

Porträt von Achim Schulz

Geschäftsführer der S+P Unternehmerforum & der S+P Compliance · DORA, NIS-2 & IT-Compliance

Achim Schulz kennt IT-Audits aus dem täglichen Geschäft: Mit der S+P Compliance arbeitet er als Auslagerungsdienstleister für regulierte Unternehmen und setzt die Vorgaben aus DORA, NIS-2 und dem Cyber Resilience Act in der eigenen Praxis um. So verbindet er technische IT-Sicherheit mit den aufsichtsrechtlichen Pflichten und weiß, worauf Prüfer heute achten. Im Seminar übersetzt er komplexe Vorgaben in klare Prozesse und arbeitet mit Templates aus der eigenen Dienstleister-Praxis aus der S+P Tool Box.

LinkedIn-Profil  ·  Redaktion & Experten

Termine und Buchung

Alle Termine
für das Seminar N01

Ort S+P Seminare Datum
Online N01 - Digitaler Datenschutz 2027: DSGVO-Bußgelder verhindern Jetzt buchen
Online N01 - Digitaler Datenschutz 2027: DSGVO-Bußgelder verhindern Jetzt buchen
Online N01 - Digitaler Datenschutz 2027: DSGVO-Bußgelder verhindern Jetzt buchen
Online N01 - Digitaler Datenschutz 2027: DSGVO-Bußgelder verhindern Jetzt buchen
Online N01 - Digitaler Datenschutz 2027: DSGVO-Bußgelder verhindern Jetzt buchen

Frage zu Termin, Rechnung oder Anmeldung für mehrere Personen?

Schreib uns – die Antwort kommt in der Regel am nächsten Werktag. Meldest du dich mit mindestens zwei Personen aus einem Unternehmen an, erhalten alle Teilnehmenden 10 % Nachlass; für ein ganzes Team ist eine Inhouse-Schulung meist wirtschaftlicher.

Erfahrungen von Teilnehmenden

Was Teilnehmende über S+P Seminare sagen

Unabhängige Bewertungen zu unseren Seminaren findest du auf zwei Bewertungsportalen.

Hinweis zur Echtheit: Die Bewertungen werden von ProvenExpert und Trustpilot erhoben, geprüft und angezeigt. Wie die Portale sicherstellen, dass Bewertungen auf einer tatsächlichen Teilnahme beruhen, erläutern sie jeweils auf ihren Profilseiten.

Fragen

Häufig
gefragt

Etwas offen geblieben? Schreib uns – Antwort in der Regel am nächsten Werktag.

Nächster Schritt

Setze KI und Cloud geprüft ein.
Erfülle deine Pflichten mit Plan.

Melde dich jetzt an und nimm KI-Einsatzprüfung, Schutzbedarfsanalyse und Datenschutz-Pflichtenplan direkt in deinen Arbeitsalltag mit. Ein Tag live online, 6,0 Zeitstunden, S+P Teilnahmezertifikat und Digital Badge, Tool Box und unbefristet kostenfreies C.O.R.E. Update inklusive.

Seminar N01

930 €

Online

zzgl. gesetzlicher MwSt. · 1 Tag · Online

Ganzes Team schulen? Inhouse-Angebot anfordern  ·  Alle Seminare zu DORA und NIS-2  ·  Mehr Tiefe gewünscht: Lehrgang Datenschutzbeauftragter

Grafik zum S+P Seminar N01 Digitaler Datenschutz: KI, Cloud und IT-Risiken steuern mit KI-Einsatzprüfung, Schutzbedarfsanalyse und Datenschutz-Pflichtenplan

Service & Kontakt

S&P Unternehmerforum GmbH 809 Bewertungen auf ProvenExpert.com