QONFORM WISSEN
Pflichtunterweisungen per Vibe Coding: selbst bauen?
Schulungsplattform mit KI selbst bauen? Was bei Datenschutz, Audit Trail und Zertifikaten zählt und wann eine fertige Lösung für Unternehmen sinnvoller ist.
Das Wichtigste in Kürze
- Eine Schulungsplattform mit KI selbst zu bauen, ist eine reale Möglichkeit. Ein funktionierender Prototyp ersetzt aber keine Prüfung von Zugriffsrechten, Sicherheit und Nachweislogik.14
- Die DSGVO gilt auch für selbst entwickelte Schulungstools, sobald sie personenbezogene Mitarbeiterdaten verarbeiten.5
- Selbst erstellte Schulungsnachweise sind nicht automatisch wertlos. Entscheidend sind der dokumentierte Ablauf, die anwendbaren Anforderungen und der Schutz vor unbemerkten Änderungen.1516
- Ohne fachkundige technische Prüfung und jemanden, der den laufenden Betrieb verantwortet, raten wir vom produktiven Eigenbau für Pflichtunterweisungen ab. Für passende Standardthemen ist eine fertige Lösung wie qonform der deutlich einfachere Ausgangspunkt.
Kann ich eine Schulungsplattform mit Vibe Coding selbst bauen?
„Baue mir eine Schulungsplattform mit Einladungen, Quiz und PDF-Zertifikaten.“ Wer schon einmal mit einem KI-Programmierwerkzeug gearbeitet hat, kann den Reiz dieses Auftrags gut nachvollziehen. Statt Angebote zu vergleichen, beschreibt man einfach, was man braucht.
Base44, Claude Code und OpenAI Codex stehen für unterschiedliche Wege, Anwendungen mit KI-Unterstützung zu entwickeln. Dabei sind solche Werkzeuge nicht grundsätzlich ungeeignet für Unternehmenssoftware. Base44 bietet beispielsweise eigene Datenberechtigungen an; Anthropic und OpenAI beschreiben Sicherheitsmechanismen und die notwendige Prüfung der erzeugten Arbeit.123
Die entscheidende Frage ist nicht, ob KI am Code beteiligt war. Sondern ob jemand versteht und überprüft, was die fertige Anwendung tut.
Ein Beispiel: Für einen Betrieb mit 40 Beschäftigten soll eine Anwendung Schulungen verteilen und erfolgreiche Abschlüsse anzeigen. Das Dashboard sieht ordentlich aus. Ein Testnutzer besteht das Quiz, das Zertifikat erscheint. Was noch nicht beantwortet ist: Kann derselbe Nutzer fremde Nachweise abrufen? Lässt sich ein Abschluss ohne bestandene Lernkontrolle erzeugen? Und passen die Schulungsinhalte überhaupt zur jeweiligen Pflicht?
Eine fertige Lösung wie qonform setzt genau bei diesem Gesamtprozess an: nicht nur Inhalte anzeigen, sondern Zuweisung, Abschluss und Nachweis zusammen organisieren.18
Reicht eine selbst gebaute Anwendung für jede Pflichtunterweisung?
Nein. Die Software ist nur ein Teil der Lösung. Zusätzlich müssen Inhalt, Durchführung und Dokumentation zur konkreten Anforderung passen. Ein Quiz mit anschließendem PDF macht aus beliebigen Texten noch keine geeignete Unterweisung.
Schon einige typische Schulungsthemen zeigen, warum ein universeller Prompt zu kurz greift:
| Schulungsthema | Worauf es zusätzlich zur Software ankommt |
|---|---|
| KI-Kompetenz nach Art. 4 der EU-KI-Verordnung | Die Maßnahmen müssen den KI-Einsatz und das Vorwissen berücksichtigen. Die EU-Kommission verlangt kein bestimmtes Zertifikat und nennt interne Aufzeichnungen als mögliche Dokumentation.9 |
| AGG-Grundlagenschulung | § 12 AGG nennt eine geeignete Schulung zur Verhinderung von Benachteiligungen. Ein Teilnahmehäkchen ersetzt weder geeignete Inhalte noch das erforderliche Eingreifen bei konkreten Vorfällen.10 |
| Arbeitsschutzunterweisung, etwa am Bildschirmarbeitsplatz | § 12 ArbSchG verlangt Anweisungen und Erläuterungen, die auf Arbeitsplatz oder Aufgabenbereich ausgerichtet sind. Eine allgemeine Ergonomie-Schulung kann Grundlagen vermitteln, ersetzt aber nicht automatisch die betriebliche Einordnung.11 |
| Folgebelehrung nach dem Infektionsschutzgesetz | § 43 Abs. 4 IfSG verlangt die Belehrung nach Tätigkeitsaufnahme und anschließend alle zwei Jahre sowie die Dokumentation der Teilnahme. Die Erstbelehrung mit Bescheinigung durch Gesundheitsamt oder beauftragten Arzt ist davon zu unterscheiden.12 |
| Lebensmittelhygiene-Schulung | § 4 LMHV betrifft bei den erfassten Tätigkeiten mit leicht verderblichen Lebensmitteln tätigkeitsbezogene Fachkenntnisse. Das ist nicht einfach dieselbe Anforderung wie die IfSG-Folgebelehrung.13 |
| Geldwäsche-Unterrichtung | Für Verpflichtete nach dem GwG gehört die erstmalige und laufende Unterrichtung der Mitarbeiter zu den internen Sicherungsmaßnahmen. Sie muss die einschlägigen Methoden, Vorschriften und Pflichten berücksichtigen.14 |
Wer eine eigene Schulungsplattform baut, übernimmt daher zwei Aufgaben: eine Anwendung betreiben und fachlich geeignete Schulungen bereitstellen. Auch bei eingekauften Kursen bleibt zu prüfen, ob sie zum eigenen Einsatz passen. Die Erstellung und Pflege des technischen Ablaufs müssen Sie dafür allerdings nicht selbst übernehmen.
Welche Datenschutz- und Sicherheitsrisiken werden leicht übersehen?
Mitarbeiterdaten bleiben personenbezogene Daten
Namen, geschäftliche E-Mail-Adressen und zugeordnete Schulungsergebnisse sind nicht deshalb unkritisch, weil die Anwendung nur intern genutzt wird. Für ihre Verarbeitung brauchen Unternehmen eine passende Rechtsgrundlage, transparente Informationen und angemessene Schutzmaßnahmen. Datenminimierung, Löschfristen und Datenschutz durch Technikgestaltung gehören ebenfalls dazu.5
Bei einem Eigenbau sollten Sie insbesondere klären:
- Welche Daten gelangen an Hosting-, E-Mail- oder KI-Dienstleister?
- Wo werden sie gespeichert und wer kann darauf zugreifen?
- Ist bei einer Auftragsverarbeitung ein entsprechender Vertrag vorhanden?
- Wie werden Berechtigungen geprüft, Daten gesichert und Wiederherstellungen getestet?
Die DSGVO verlangt risikogerechte Maßnahmen, keine bloße Zusicherung im Prompt. Das gilt auch dann, wenn Sie eine fertige Plattform einkaufen.5
Für die Entwicklung empfehlen wir deshalb zunächst erfundene Testdaten. Echte Teilnehmerlisten gehören nicht beiläufig in einen KI-Chat oder eine ungetestete Datenbank.
Ein Login ist noch kein Berechtigungskonzept
Eine häufig unterschätzte Frage lautet: Was darf ein angemeldeter Nutzer nach dem Login tatsächlich? Ein ausgeblendeter Menüpunkt verhindert keinen unerlaubten Datenzugriff. Berechtigungen müssen an der Stelle geprüft werden, an der Daten ausgeliefert oder verändert werden. OWASP empfiehlt insbesondere serverseitige Prüfungen bei jeder Anfrage und möglichst geringe Zugriffsrechte.6
Bei einer Schulungsanwendung betrifft das beispielsweise fremde Zertifikate, Teilnehmerlisten und die Möglichkeit, einen Abschlussstatus zu ändern. Wer mehrere Unternehmen bedient, muss zusätzlich deren Daten zuverlässig voneinander trennen.
Base44 weist in seiner eigenen Dokumentation darauf hin, dass falsch gesetzte Datenberechtigungen unerwünschte Einsicht oder Änderungen ermöglichen können. Vorhandene Sicherheitsfunktionen müssen also zum konkreten Anwendungsfall passen und korrekt eingerichtet sein.1
Auch ein Schulungstool kann zur Angriffsfläche werden
Gefährlich wird es beispielsweise, wenn eine Anwendung ungeprüfte Dateien annimmt und anschließend anderen Beschäftigten zum Download anbietet. OWASP nennt bei Datei-Uploads unter anderem Schadsoftware, aktive Inhalte, Phishing und die Ausnutzung verwundbarer Verarbeitungssoftware als Risiken.7
Eine solche Schwachstelle kann ein Einfallstor sein. Sie bedeutet aber nicht automatisch, dass jede selbst gebaute Anwendung das gesamte Firmennetz gefährdet. Das mögliche Schadensausmaß hängt auch von erreichbaren Daten, vergebenen Rechten und angebundenen Diensten ab.6
Ein dokumentiertes Beispiel: Wiz Research meldete im Juli 2025 eine Schwachstelle in der Base44-Plattform, durch die unberechtigte Zugriffe auf private Anwendungen möglich waren. Base44 beziehungsweise Wix behob sie innerhalb von 24 Stunden; laut Anbieter gab es keine Hinweise auf vorherigen Missbrauch. Der Fall betraf die Plattforminfrastruktur, nicht den Nachweis, dass jede damit erzeugte App unsicher wäre.8
Die praktische Konsequenz: Nicht nur die sichtbare Anwendung prüfen, sondern auch Berechtigungen und die verwendete Infrastruktur. Das ist bei Eigenentwicklungen genauso wichtig wie bei externen Anbietern.
Genügen KI-Tests als Sicherheitsprüfung?
Nein, nicht als alleinige Freigabe für eine Anwendung mit Mitarbeiterdaten. Die Meldung „Alle Tests erfolgreich“ sagt zunächst nur, dass die vorhandenen Tests bestanden wurden.
OWASP empfiehlt bei KI-gestützter Entwicklung, sicherheitskritischen Code und die dazugehörigen Tests unabhängig zu prüfen. Auch OpenAI beschreibt Codex-Code-Reviews als zusätzliche Prüfung, nicht als Ersatz für menschliche Reviews. Anthropic legt die Verantwortung für die Sicherheitsprüfung vorgeschlagenen Codes und vorgeschlagener Befehle ebenfalls beim Nutzer.432
Das spricht nicht gegen KI. Im Gegenteil: Ein fachkundiges Team kann sie für Entwürfe, Tests und zusätzliche Reviews einsetzen. Es muss aber beurteilen können, ob beispielsweise eine Berechtigungsprüfung tatsächlich schützt oder nur der dazugehörige Test zu wenig prüft.
Wer diese Beurteilung nicht selbst leisten kann, braucht Unterstützung. Ein weiterer Prompt mit „Mach es jetzt wirklich sicher“ ersetzt sie nicht.
Sind selbst erstellte Zertifikate und Audit Trails belastbar?
Sie können es sein. Selbst entwickelt bedeutet nicht automatisch unwirksam. Im Zivilprozess werden Beweise grundsätzlich im Gesamtzusammenhang gewürdigt; § 286 ZPO enthält keine pauschale Abwertung selbst gebauter Software. Welche Anforderungen eine konkrete Prüfung oder ein Audit stellt, ist davon getrennt zu betrachten.16
Allerdings ist ein Zertifikat nur so aussagekräftig wie der Prozess dahinter. Ein Beispiel: Sie ändern im Dezember die Schulungsinhalte. Die Anwendung zeigt bei allen früheren Abschlüssen nun ebenfalls die neue Fassung an. Dann ist nicht mehr sauber erkennbar, was eine Person im März tatsächlich bearbeitet hat.
Für einen nachvollziehbaren Schulungsnachweis sollten deshalb mindestens diese Fragen beantwortbar sein:
- Zuordnung: Welcher Person wurde welche Schulung zugewiesen?
- Inhalt: Welche konkrete Inhaltsversion war Gegenstand der Schulung?
- Abschluss: Welche Ereignisse und gegebenenfalls welche Lernkontrolle führten zum Nachweis?
- Änderungen: Wer darf historische Angaben ändern und wie wird das nachvollziehbar?
- Verfügbarkeit: Bleibt der Nachweis innerhalb der vorgesehenen Aufbewahrung auffindbar und lesbar?
OWASP empfiehlt, Protokolldaten gegen unberechtigte Änderungen und Löschungen zu schützen und Manipulationen erkennbar zu machen. Ein Export in eine getrennt geschützte Ablage kann ein Baustein sein; die konkrete Lösung hängt vom Nachweiszweck ab.15
Vollzugriff eines Administrators macht Unterlagen also nicht wertlos. Problematisch wäre vielmehr, wenn historische Abschlüsse beliebig überschrieben werden können und niemand eine Änderung erkennen oder erklären kann.
Macht ein Hash das Zertifikat automatisch revisionssicher?
Nein. Ein kryptografischer Hash lässt sich vereinfacht als Fingerabdruck von Daten verstehen. Er kann beim Vergleich erkennen helfen, ob sich die geprüften Daten verändert haben.17
Wer sowohl ein Dokument als auch seinen gespeicherten Vergleichswert beliebig ersetzen kann, kann daraus aber noch keinen verlässlichen Manipulationsnachweis ableiten. Dafür muss auch der Prüfwert beziehungsweise das Verifikationsverfahren geeignet geschützt sein. Und selbst eine korrekt abgesicherte Prüfung beweist nicht für sich allein, wer vor dem Bildschirm saß oder wie gut jemand die Inhalte verstanden hat.
„Revisionssicher“ ist deshalb kein Extra, das durch eine Prüfsumme an ein PDF angehängt wird. Es kommt auf das Zusammenspiel aus Zugriffsschutz, dokumentiertem Ablauf, Änderungskontrolle und Aufbewahrung an.15
Auch eine vorgeschriebene Unterschrift wird durch einen Audit Trail nicht automatisch ersetzt. Die unterschiedlichen Formanforderungen behandeln wir im Artikel Braucht eine Pflichtunterweisung eine Unterschrift?.
Was nimmt Ihnen qonform dabei ab?
qonform ist für Unternehmen gedacht, die Mitarbeitende schulen und anschließend den Status und die Nachweise im Blick haben möchten, ohne dafür eine eigene Anwendung aufzubauen. Schulungsmatrix, Lernkontrolle und Zertifikat gehören zum bestehenden Ablauf.18
Dabei unterscheiden wir bewusst zwischen Verwaltung und Teilnahme:
- Ein Owner verwaltet die Organisation. Er legt Teilnehmende an und weist Schulungen zu. Organisationsbezogene Daten werden durch Berechtigungsprüfungen und Datenbankregeln getrennt.
- Teilnehmende brauchen kein eigenes Konto. Ihr persönlicher Einladungslink berechtigt zum vorgesehenen Schulungszugang, nicht zur Verwaltung der Organisation.
- Bewertung und Abschluss werden im Backend verarbeitet. Der Browser darf nicht selbst verbindlich festlegen, dass eine Schulung bestanden wurde.19
Kein Teilnehmerkonto bedeutet weniger Konten- und Passwortverwaltung, nicht völlige Risikofreiheit. Persönliche Einladungslinks sollten selbstverständlich nicht weitergegeben werden.19
Nach erfolgreichem Abschluss erstellt qonform ein Zertifikat mit eindeutiger ID und kryptografisch abgesicherter Verifikation. Die absolvierte Kursfassung und der Verlauf bis zum Abschluss bleiben nachvollziehbar dokumentiert.18
Für den Einstieg stehen derzeit KI-Kompetenz, AGG-Grundlagenschulung und Ergonomie am Bildschirmarbeitsplatz zur Verfügung. Zu den ersten beiden Angeboten finden Sie Details auf den Seiten zur KI-Kompetenz-Schulung und zur AGG-Grundlagenschulung.
Die oben genannten Hygiene- und Geldwäsche-Beispiele sind dagegen keine Aussage über das aktuelle qonform-Kursangebot. Sie zeigen, warum unterschiedliche Pflichten nicht einfach in dieselbe selbst erzeugte Vorlage gepresst werden sollten.
Wann lohnt sich Eigenentwicklung und wann eine fertige Lösung?
Eine Eigenentwicklung kann sinnvoll sein, wenn Sie besondere Abläufe benötigen und erfahrene Entwickler die Architektur, Prüfungen und den Betrieb übernehmen. Diese Personen müssen dafür auch tatsächlich Zeit haben. Ein technisch versierter Kollege ist nicht automatisch nebenbei für eine zusätzliche Produktivsoftware verfügbar.
Für einen Prototyp mit Testdaten, eine Layoutidee oder eine kleine Lernübung kann Vibe Coding dagegen gerade der passende Weg sein. OWASP unterscheidet entsprechend zwischen der Nutzung von KI-Werkzeugen und der weiterhin notwendigen menschlichen Verantwortung für Qualität, Sicherheit und Wartung.4
Bevor Sie Mitarbeiterdaten importieren, beantworten Sie vier Fragen:
| Frage | Was vor dem produktiven Einsatz geklärt sein sollte |
|---|---|
| Wer prüft die Anwendung? | Eine fachkundige Person kann Zugriffsrechte, Datenspeicherung und Abschlusslogik beurteilen. |
| Wer prüft die Schulung? | Inhalte und Durchführung passen zur konkreten Pflicht und zum betrieblichen Einsatz. |
| Wer betreut das System später? | Sicherheitsupdates, Sicherungen, Störungen und Änderungen haben einen festen Verantwortlichen. |
| Was sparen wir tatsächlich? | Der Vergleich berücksichtigt neben KI- und Hostingkosten auch Prüfung, Inhalte, Pflege und interne Arbeitszeit. |
Fehlen diese Voraussetzungen, raten wir bei qonform vom produktiven Eigenbau für Pflichtunterweisungen ab. Nicht, weil Sie dafür einen bestimmten Abschluss brauchen. Sondern weil reale Mitarbeiterdaten und betriebliche Nachweise keine geeignete Umgebung für ungeprüfte Experimente sind.
Gibt es im Unternehmen verbindliche IT- oder QM-Freigaben, etwa innerhalb eines zertifizierten Managementsystems, beziehen Sie die zuständigen Verantwortlichen früh ein. Eine schnell gebaute Anwendung sollte nicht unbemerkt neben den etablierten Prozessen entstehen.
Wenn Ihr Bedarf bereits durch eine passende Standardschulung abgedeckt ist, lohnt sich der einfachere Vergleich: Möchten Sie die Schulung durchführen oder zusätzlich eine Schulungssoftware betreiben? Bei qonform können Sie mit einem kostenlosen Unternehmenskonto beginnen und Lernplätze bei Bedarf einmalig kaufen, ohne Abonnement.18
Fazit: Nutzen Sie KI, ohne die Verantwortung zu übersehen
Vibe Coding kann aus einer Idee schnell etwas Greifbares machen. Das ist ein Gewinn, auch für technisch interessierte Verantwortliche in kleinen Unternehmen.
Bei Pflichtunterweisungen endet die Aufgabe allerdings nicht beim funktionierenden Quiz. Sie müssen auch den Zugriff auf Mitarbeiterdaten, die Eignung der Inhalte und die spätere Aussagekraft der Nachweise verantworten können.
Mit einem fachkundigen Team kann eine Eigenentwicklung ein guter Weg sein. Ohne diese Unterstützung ist eine passende fertige Lösung wie qonform meist der pragmatischere Start: Mitarbeitende einladen, schulen, Abschluss nachweisen. Statt aus einer Schulungsaufgabe ein dauerhaftes Softwareprojekt zu machen.
Quellen
- Managing data permissions Base44 Quelle öffnen
- Security: User responsibility and security best practices Anthropic Quelle öffnen
- Introducing upgrades to Codex: Building safe and trustworthy AI agents OpenAI Quelle öffnen
- Secure Coding with AI Cheat Sheet OWASP Foundation Quelle öffnen
- Datenschutz-Grundverordnung, insbesondere Art. 5, 6, 13, 25, 28 und 32 Europäische Union Quelle öffnen
- Authorization Cheat Sheet OWASP Foundation Quelle öffnen
- File Upload Cheat Sheet OWASP Foundation Quelle öffnen
- Wiz Research Uncovers Critical Vulnerability in AI Vibe Coding platform Base44 Allowing Unauthorized Access to Private Applications, 29. Juli 2025 Wiz Research Quelle öffnen
- AI Literacy – Questions & Answers Europäische Kommission Quelle öffnen
- § 12 AGG – Maßnahmen und Pflichten des Arbeitgebers Gesetze im Internet Quelle öffnen
- § 12 ArbSchG – Unterweisung Gesetze im Internet Quelle öffnen
- § 43 IfSG – Belehrung, Bescheinigung des Gesundheitsamtes Gesetze im Internet Quelle öffnen
- § 4 LMHV – Schulung Gesetze im Internet Quelle öffnen
- § 6 GwG – Interne Sicherungsmaßnahmen Gesetze im Internet Quelle öffnen
- Logging Cheat Sheet: Protection and verification OWASP Foundation Quelle öffnen
- § 286 ZPO – Freie Beweiswürdigung Gesetze im Internet Quelle öffnen
- Hash function – CSRC Glossary National Institute of Standards and Technology (NIST) Quelle öffnen
- qonform: Schulungsablauf, Schulungsmatrix und kryptografisch verifizierbare Zertifikate qonform / checkdesk GmbH Quelle öffnen
- Datenschutzerklärung: Trainingszugang, Quizbewertung und Schutz von Schulungsdaten qonform / checkdesk GmbH Quelle öffnen
