Blog

Wie sicher ist Ihr LMS? Leitfaden zur LMS-Datensicherheit

Gabriella Eriksson

Ihr LMS speichert HR-Daten, nicht nur Kurse. Was LMS-Datensicherheit wirklich verlangt: DSGVO, Datensouveränität und die richtigen Fragen vor der Unterschrift.

Ein einziger gestohlener Login hat gereicht. Im Dezember 2024 meldete sich ein Angreifer mit erbeuteten Anmeldedaten am Kundensupport-Portal des Bildungssoftware-Anbieters PowerSchool an. Das Portal war zu diesem Zeitpunkt nicht durch Multi-Faktor-Authentifizierung (MFA) geschützt, was PowerSchool gegenüber TechCrunch selbst eingeräumt hat. Der von PowerSchool beauftragte Untersuchungsbericht von CrowdStrike datiert den ersten unbefugten Zugriff auf den 19. Dezember. Der Angreifer behauptete anschließend, Daten von rund 62 Millionen Schülerinnen und Schülern sowie 9,5 Millionen Lehrkräften kopiert zu haben. Diese Zahlen stammen vom Angreifer selbst und wurden bisher nicht bestätigt, wie BleepingComputer berichtet.

Das war kein ausgeklügelter Angriff. Es war ein Login, der niemals hätte ausreichen dürfen.

Betroffen war eine Bildungsplattform mit genau der Art personenbezogener Daten, die auch Ihr LMS speichert. Genau deshalb verdient LMS-Datensicherheit mehr Aufmerksamkeit als die Zeile „DSGVO-konform“ im Lastenheft. In diesem Leitfaden gehen wir durch, welche Funktionen Sie prüfen sollten, was DSGVO-Konformität aussagt und was nicht, warum der Serverstandort nicht die ganze Antwort ist und welche Fragen Sie Ihrem Anbieter stellen sollten, bevor Sie unterschreiben.

Was bedeutet LMS-Datensicherheit eigentlich?

LMS-Datensicherheit meint den Schutz der Plattform selbst: der personenbezogenen Daten, die sie speichert, der Personen und Systeme, die darauf zugreifen, und des rechtlichen Rahmens, der festlegt, wer diese Daten herausverlangen darf.

In der Praxis sind das drei Ebenen. Die technische Ebene umfasst Verschlüsselung, Zugriffskontrolle und Authentifizierung. Die organisatorische Ebene beschreibt, wie der Anbieter seine Plattform testet, überwacht und auf Vorfälle reagiert. Die rechtliche Ebene regelt Verträge, Gerichtsstand und die Vorschriften, denen der Anbieter unterliegt. Ein sicheres LMS überzeugt auf allen dreien, denn eine Schwäche auf einer Ebene lässt sich durch Stärke auf einer anderen nicht ausgleichen. Die beste Verschlüsselung nützt wenig, wenn der Vertrag offenlässt, wer die Daten am Ende herausgeben muss.

Eine Abgrenzung vorab: Es geht hier um die Sicherheit der Plattform, nicht darum, mit der Plattform Sicherheit zu schulen. Wenn Sie Security-Awareness-Trainings oder Compliance-Schulungen ausrollen möchten, ist das eine andere Frage, die wir in unserem Leitfaden zu Compliance-Schulungen beantworten. Hier geht es um die Frage davor: Können Sie dem LMS selbst Ihre Daten anvertrauen?

Warum sind LMS-Daten sensibler, als sie aussehen?

Ein LMS speichert weit mehr als Kurse. Darin liegen Namen, E-Mail-Adressen, Rollen, Abteilungen, Vorgesetztenbeziehungen, der Onboarding-Status neuer Mitarbeitender, Testergebnisse und Compliance-Zertifikate. Jeder dieser Datenpunkte ist personenbezogen, und jeder hängt am Arbeitsverhältnis. Bei nüchterner Betrachtung ist ein LMS ein Personalsystem mit Kursverwaltung obendrauf.

Wenn diese Daten abfließen, ist nicht Ihr Kurskatalog weg. Dann ist bekannt, wer eine Prüfung nicht bestanden hat, wer gerade in einem Maßnahmenplan zur Leistungsverbesserung steckt, und dazu liegen die Stammdaten Ihrer gesamten Belegschaft offen. Wie ernst die Bedrohungslage ist, zeigen die Zahlen aus dem Bildungssektor, in dem Lernplattformen besonders verbreitet sind:

  • Der Verizon Data Breach Investigations Report 2026 zählt für den Bildungssektor 1 302 Sicherheitsvorfälle, davon 1 252 mit bestätigtem Datenabfluss.
  • Check Point Research registrierte im zweiten Quartal 2025 durchschnittlich 4 388 Cyberangriffe pro Organisation und Woche im Bildungssektor. Das ist mehr als das Doppelte des globalen Durchschnitts und 31 % mehr als im Vorjahr.
  • Laut dem IBM Cost of a Data Breach Report 2026 kostet ein Datenleck weltweit im Schnitt 4,99 Millionen US-Dollar, ein Rekordwert und 12 % mehr als ein Jahr zuvor.

Behalten Sie diese Zahlen im Hinterkopf, wenn LMS-Sicherheit in der nächsten Ausschreibung wieder wie eine Pflichtübung wirkt.

Welche grundlegenden Sicherheitsfunktionen sollten Sie prüfen?

Bei einem sicheren LMS stimmen zuerst die Grundlagen. Die folgenden sieben Punkte sollten Sie nicht nur abfragen, sondern sich zeigen lassen.

  • Verschlüsselung bei der Übertragung und im Ruhezustand. Sämtlicher Datenverkehr läuft über TLS, gespeicherte Daten sind verschlüsselt. Das klingt selbstverständlich, und trotzdem lohnt es sich, es schriftlich bestätigen zu lassen.
  • Multi-Faktor-Authentifizierung (MFA). Der Angriff auf PowerSchool begann mit einem Login ohne MFA. MFA muss verfügbar sein und sich verpflichtend durchsetzen lassen, vor allem für Administratorkonten.
  • Single Sign-on (SSO) über SAML oder OpenID Connect (OIDC). Ihr eigener Identitätsanbieter steuert den Zugang. Wer das Unternehmen verlässt, verliert den Zugriff in dem Moment, in dem das Konto im Verzeichnis deaktiviert wird. Und es existieren keine separaten LMS-Passwörter, die bei einem Einbruch überhaupt abhandenkommen könnten.
  • Granulare Rollen und Berechtigungen. Administratoren, Kursverantwortliche und Teilnehmende sehen nur das, was sie für ihre Aufgabe brauchen. Großzügige Standardberechtigungen sind ein stilles Risiko, weil niemand sie als Problem wahrnimmt, bis es eines gibt.
  • Protokolle, mit denen Sie arbeiten können. „Wir protokollieren“ reicht nicht. Audit-Logs müssen durchsuchbar und exportierbar sein und sich in Ihr eigenes Monitoring einspeisen lassen.
  • Backup und Wiederherstellung. Wie oft wird gesichert, wo liegen die Sicherungen, und wie schnell sind Ihre Daten im Ernstfall wieder verfügbar?
  • Regelmäßige Penetrationstests. Ein Anbieter, der unabhängige Fachleute dafür bezahlt, die eigene Plattform anzugreifen, meint es ernst. Fragen Sie nach dem Datum des letzten Tests und danach, ob Sie eine Zusammenfassung der Ergebnisse einsehen dürfen.

Die meisten etablierten Anbieter erfüllen einen Großteil dieser Anforderungen. Genau darum geht es: Diese Liste ist das Minimum, nicht das Ziel. Die schwierigeren Fragen kommen jetzt.

Was deckt „DSGVO-konform“ ab, und was nicht?

DSGVO-Konformität bedeutet, dass der Anbieter personenbezogene Daten nach den europäischen Regeln verarbeitet: auf einer Rechtsgrundlage, mit Verfahren zur Wahrung der Betroffenenrechte, mit Abläufen für die Meldung von Datenschutzverletzungen und mit einem Auftragsverarbeitungsvertrag (AVV) nach Artikel 28. Beim Datenschutz im LMS ist der AVV das Dokument, das am meisten zählt. Er legt fest, was der Anbieter mit Ihren Daten tun darf, welche Unterauftragsverarbeiter beteiligt sind und was bei Vertragsende mit den Daten geschieht.

So weit, so notwendig. Aber „DSGVO-konform“ ist eine rechtliche Mindestanforderung, kein Sicherheitsaudit. Nahezu jeder Anbieter in Europa schmückt sich mit dem Etikett. Drei Dinge sagt es Ihnen nicht:

  • Ob die Praxis zum Papier passt. Zertifizierungen wie ISO 27001 oder SOC 2 belegen, dass Prozesse von unabhängiger Seite geprüft wurden. Fragen Sie nach dem Geltungsbereich: Welche Systeme und welche Standorte deckt das Zertifikat tatsächlich ab?
  • Wie Vorfälle in der Praxis gehandhabt werden. Gibt es einen Notfallplan, und wie schnell werden Kunden bei einer Datenschutzverletzung informiert? „Innerhalb von 24 Stunden“ und „unverzüglich“ sind sehr unterschiedliche Zusagen.
  • Wer die Unterauftragsverarbeiter sind. Ihre Daten sind nur so gut geschützt wie das schwächste Glied in der eigenen Lieferkette des Anbieters.

Wie real der Druck der Aufsichtsbehörden ist, zeigt der GDPR Fines and Data Breach Survey von DLA Piper vom Januar 2026: In Europa wurden im Schnitt 443 Datenschutzverletzungen pro Tag gemeldet, 22 % mehr als im Jahr zuvor. Seit Mai 2018 summieren sich die verhängten DSGVO-Bußgelder auf 7,1 Milliarden Euro. Konformität auf dem Papier schützt gegen keine dieser Zahlen, gelebte Praxis schon.

Die EU-Server-Falle: Warum der Serverstandort nicht dasselbe ist wie Datensouveränität

Es gibt eine Frage, die in LMS-Demos fast nie gestellt wird: nicht, wo die Daten liegen, sondern welches Recht an sie heranreicht. Dieser Unterschied ist der am häufigsten übersehene Teil der LMS-Datensicherheit.

Viele Anbieter in US-Besitz hosten die Daten europäischer Kunden in EU-Rechenzentren und präsentieren das als Antwort auf alle DSGVO-Bedenken. Der Server steht in Frankfurt oder Dublin, also sind die Daten europäisch. Juristisch ist es nicht so einfach.

Der US CLOUD Act von 2018 erlaubt es US-Strafverfolgungsbehörden, Technologieunternehmen mit Sitz in den USA per richterlicher Anordnung oder Herausgabeverlangen zur Herausgabe gespeicherter Daten zu verpflichten, unabhängig davon, wo diese Daten physisch liegen. Das ist kein automatischer und kein sofortiger Zugriff. Dafür ist ein förmliches Rechtsverfahren nötig. Entscheidend ist aber: Die Reichweite folgt der Rechtsordnung, der das Unternehmen unterliegt, nicht der Postanschrift des Servers. Ein EU-Rechenzentrum im Besitz eines US-Unternehmens bleibt für ein US-Verfahren erreichbar.

Hinzu kommt, dass der rechtliche Rahmen für Datentransfers in die USA in Bewegung ist. Der Datenschutzrahmen EU-USA (EU-US Data Privacy Framework, DPF) wurde im September 2025 vom Gericht der Europäischen Union (EuG) bestätigt, das die Klage Latombe abwies. Im Oktober 2025 wurde dagegen Rechtsmittel beim Europäischen Gerichtshof (EuGH) eingelegt (Rechtssache C-703/25 P); das Verfahren läuft. Das DPF gilt heute und kann durchaus Bestand haben. Seine Vorgänger Safe Harbor und Privacy Shield wurden allerdings beide vom EuGH für ungültig erklärt, und wer seine Datenstrategie darauf gebaut hatte, erinnert sich an den Aufwand danach. Unterm Strich bleibt: Unsicherheit. Keine Krise, aber auch kein Fundament, auf dem die gesamte Datenarchitektur ruhen sollte.

Für viele Organisationen ist das inzwischen mehr als eine Abwägung. Die NIS2-Richtlinie (EU) 2022/2555 verpflichtet in Artikel 21 wesentliche und wichtige Einrichtungen, Maßnahmen zur Sicherheit der Lieferkette zu ergreifen, einschließlich der sicherheitsbezogenen Aspekte der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern wie Cloud-Anbietern. Die Mitgliedstaaten mussten die Richtlinie bis zum 17. Oktober 2024 in nationales Recht umsetzen. Fällt Ihre Organisation unter NIS2, ist Ihr LMS-Anbieter Teil Ihrer Lieferkette. Seine Sicherheit zu bewerten ist dann Pflicht, nicht Kür.

Datensouveränität ist damit von einer juristischen Nische zum festen Tagesordnungspunkt europäischer IT-Abteilungen geworden. Und dabei zählt neben dem Vertrag auch die Struktur des Anbieters. Strukturell steht ein Anbieter in europäischem Besitz mit EU-Hosting außerhalb der Reichweite des CLOUD Act: Es gibt keine US-Muttergesellschaft, die ein US-Gericht verpflichten könnte. Keine AVV-Klausel und kein Angemessenheitsbeschluss können einem Anbieter in US-Besitz dieselbe Position verschaffen. Die Eigentümerstruktur entscheidet darüber, wer zur Herausgabe Ihrer Daten gezwungen werden kann.

Allerdings entscheidet sie nicht alles. Lassen Sie sich auch die Liste der Unterauftragsverarbeiter vorlegen und prüfen Sie, wer dahintersteht. Wenn Sie ein sicheres LMS bewerten, fragen Sie nach Eigentümerstruktur und Rechtsordnung mit demselben Ernst wie nach Verschlüsselung.

Wie bleiben Ihre Daten während einer LMS-Migration sicher?

Die Migration ist der Moment, in dem Ihre Daten am stärksten exponiert sind. Die Daten verlassen eine kontrollierte Umgebung, sind unterwegs und landen in einer anderen. Fünf Schritte halten das Risiko klein:

  1. Migrieren Sie weniger, als Sie haben. Beginnen Sie mit einer Bestandsaufnahme und wenden Sie den Grundsatz der Datenminimierung aus der DSGVO an. Datensätze von Teilnehmenden aus der Zeit vor acht Jahren müssen vermutlich nicht mitkommen. Eine bessere Gelegenheit zum Aufräumen bekommen Sie nicht.
  2. Nutzen Sie verschlüsselte, kontrollierte Übertragungswege. Eine API-basierte Migration oder verschlüsselte Exporte. Niemals unverschlüsselte CSV-Dateien in Postfächern oder freigegebenen Ordnern.
  3. Kontrollieren Sie den Zugriff während des Projekts. Beraterinnen, Berater und Anbieterpersonal brauchen oft temporäre Administratorkonten. Behalten Sie jedes einzelne im Blick und deaktivieren Sie es an dem Tag, an dem das Projekt endet.
  4. Schalten Sie die alte Plattform sauber ab. Lassen Sie sich vom bisherigen Anbieter schriftlich bestätigen, dass Ihre Daten gemäß den Kündigungsbestimmungen des AVV gelöscht wurden. Vergessene Daten auf einer stillgelegten Plattform sind eine Datenschutzverletzung, die nur noch auf ihr Entdeckungsdatum wartet.
  5. Prüfen Sie nach dem Umzug. Ziehen Sie Stichproben, kontrollieren Sie, ob die Berechtigungen korrekt übernommen wurden, und stellen Sie sicher, dass die Protokollierung in der neuen Umgebung vom ersten Tag an aktiv ist.

Fragen Sie den neuen Anbieter, wie er Sie bei jedem dieser Schritte unterstützt. Die Antwort verrät viel darüber, wie er mit Ihren Daten umgeht, sobald die Migration abgeschlossen ist.

Die Checkliste zur Anbieterprüfung: Was Sie vor der Unterschrift fragen sollten

Nehmen Sie diese Fragen mit in die Ausschreibung oder in die Demo. Ein starker Anbieter hat die Antworten parat. Zögern ist ebenfalls eine Antwort.

In Deutschland und Österreich kommen die meisten dieser Fragen ohnehin auf Sie zu, nur später und von anderer Seite. Die oder der Datenschutzbeauftragte wird nach dem AVV, den Unterauftragsverarbeitern und den Löschfristen fragen. Der Betriebsrat, der bei Systemen mitbestimmt, die Leistungs- oder Verhaltensdaten von Mitarbeitenden erfassen, wird wissen wollen, wer welche Protokolle und Auswertungen einsehen kann. Wer diese Antworten vor der Unterschrift einholt, spart sich die zweite Verhandlungsrunde danach.

Eigentümerstruktur und Rechtsordnung

  • Wem gehört das Unternehmen, und in welchem Land ist die Muttergesellschaft registriert?
  • Wo werden unsere Daten physisch gespeichert, und welcher Rechtsordnung unterliegt das Unternehmen?

Datenverarbeitung

  • Können wir Ihren Standard-AVV vor den Vertragsverhandlungen einsehen?
  • Welche Unterauftragsverarbeiter setzen Sie ein, und wo sitzen sie?
  • Was geschieht mit unseren Daten bei Vertragsende, und wie wird die Löschung bestätigt?

Sicherheitspraxis

  • Nach welchen Zertifizierungen oder Standards arbeiten Sie (ISO 27001, SOC 2), und mit welchem Geltungsbereich?
  • Wann fand der letzte unabhängige Penetrationstest statt?
  • Wie verschlüsseln Sie Daten bei der Übertragung und im Ruhezustand?

Zugriff und Authentifizierung

  • Unterstützen Sie SSO (SAML/OIDC) und verpflichtende MFA, auch für Administratorkonten?
  • Wie granular lassen sich Rollen und Berechtigungen einstellen?
  • Können wir die Audit-Logs selbst exportieren und durchsuchen?

Vorfälle und Kontinuität

  • Wie läuft Ihr Prozess bei Sicherheitsvorfällen ab, und wie schnell informieren Sie Kunden bei einer Datenschutzverletzung?
  • Wie sehen Ihre Backup-Routinen aus, und zu welchen Wiederherstellungszeiten verpflichten Sie sich?

Beantwortet ein Anbieter alle dreizehn Fragen klar und schriftlich, haben Sie mehr Sorgfalt walten lassen, als die meisten Ausschreibungen schaffen.

Wie geht Learnifier mit Sicherheit um?

Dass Sie das fragen, haben wir uns fast gedacht. Schließlich haben wir Sie gerade dazu aufgefordert.

Learnifier ist ein schwedisches Unternehmen in europäischem Besitz. Es gibt keine US-Muttergesellschaft, die ein US-Gericht zur Herausgabe verpflichten könnte. Sie können sich für Hosting in Schweden entscheiden. In diesem Fall verlassen Ihre Daten Schweden nicht, der Hosting-Anbieter setzt keine eigenen Unterauftragsverarbeiter ein und beschäftigt ausschließlich schwedisches Personal.

Wie jede Cloud-Plattform arbeiten wir mit Infrastruktur- und Dienstleistungspartnern zusammen. Statt sie zusammenzufassen, veröffentlichen wir die vollständige Liste. Unsere Supportumgebung betreiben wir selbst. Wir arbeiten in Übereinstimmung mit ISO 27001. Und die DSGVO ist für uns Mindeststandard, kein Verkaufsargument. Weitere Details zu Verschlüsselung und Datenverarbeitungsbedingungen finden Sie auf unserer Sicherheitsseite.

Der beste nächste Schritt ist allerdings nicht, mehr über uns zu lesen. Nehmen Sie die Checkliste mit in Ihr nächstes Anbietergespräch, mit wem auch immer Sie es führen. Uns eingeschlossen.

FAQ: LMS-Datensicherheit

Wie schütze ich die Daten in meinem LMS?

Welches LMS bietet die stärkste Sicherheit?

Wie sichere ich Daten während einer LMS-Migration?

Ist ein LMS mit EU-Servern automatisch DSGVO-konform?

In this post

What is learning and development?

What is learning and development?

Die Komplettlösung für wirkungsvolles Lernen

Erfahren Sie, wie Learnifier Sie dabei unterstützt, Lernen an Ihren Unternehmenszielen auszurichten und besser zu verstehen, wie Ihre Mitarbeitenden am effektivsten lernen.

Demo buchen

Neugierig auf die Kurserstellung?

Testen Sie Learnifier kostenlos und beginnen Sie noch heute mit der Erstellung Ihrer eigenen Kurse.

Kostenlos testen

Entdecken Sie Learnifier in der Praxis

Testen Sie unsere intuitive, benutzerfreundliche Plattform für Onboarding, Training und Wissensaustausch.

Kostenlos testen

Skalierbares Onboarding, das funktioniert

Erstellen Sie ansprechende Programme, die Ergebnisse liefern – bei weniger manuellem Aufwand.

Mehr erfahren

Compliance-Management vereinfachen

Erstellen Sie Zertifizierungsprogramme und automatisieren Sie Nachverfolgung und Reporting – alles in einer Plattform.

Mehr erfahren
>