Kategorie: Compliance

Compliance schützt Unternehmen vor rechtlichen und wirtschaftlichen Risiken. Im Mittelpunkt stehen Criminal Compliance zur Prävention strafrechtlicher Verstöße sowie KI-Compliance für den rechtskonformen Einsatz künstlicher Intelligenz. Als Rechtsanwalt in Aachen informieren wir über Organisationspflichten, interne Kontrollen, den AI Act und den Umgang mit Compliance-Verstößen. Die Beiträge verbinden Strafrecht, IT-Recht und unternehmerische Praxis. Der AI Act verfolgt dabei einen risikobasierten Ansatz und stellt je nach KI-Anwendung unterschiedliche Anforderungen.

Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen

Rechtsanwalt Ferner in Alsdorf, Aachen; Fachanwalt für Strafrecht und Fachanwalt für IT-Recht in der Städteregion Aachen, leicht verfügbar für Betroffene in Alsdorf, Aachen, Würselen, Baesweiler, Herzogenrath, Eschweiler, Übach-Palenberg, Geilenkirchen und Aldenhoven
  • Sexueller Missbrauch an Schulen: Ideen für ein Schutzkonzept aus der Praxis

    Sexueller Missbrauch an Schulen: Ideen für ein Schutzkonzept aus der Praxis

    Ein aktueller Fall an einem deutschen Gymnasium ist erschütternd, aber er ist kein Einzelfall: Zwei Lehrer missbrauchten über mehr als ein Jahrzehnt Schülerinnen sexuell, und an der Schule schritt niemand ein – obwohl es Gerüchte gab, obwohl Kolleginnen offenbar Verdacht hegten, obwohl eine Lehrerin nach der Verhaftung erleichtert sagte: „Gott sei Dank ist das endlich aus.“ Der Vorsitzende Richter brachte es auf den Punkt, als er eine aktuelle Studie der Aufarbeitungskommission des Bundes zitierte: Lehrer, die von Missbrauch wussten, hätten die Kollegialität vor den Schutz der Kinder gestellt, Übergriffe ignoriert oder vertuscht, um den Ruf der Schule zu schützen. Der Schulleiter reagierte auf einen konkreten Hinweis einer Betroffenen mit Desinteresse.​

    Wer sich mit Compliance-Management in Unternehmen auskennt, erkennt in diesem Versagen sofort strukturelle Parallelen. Es sind dieselben Mechanismen, die auch in Wirtschaftsskandalen immer wieder auftreten: eine Kultur des Wegsehens, fehlende Meldekanäle, Loyalität gegenüber Kollegen statt gegenüber den Schutzbedürftigen, und eine Leitung, die Probleme nicht wahrhaben will. Der Unterschied: In der Wirtschaft hat man in den letzten zwanzig Jahren ein ausdifferenziertes Instrumentarium entwickelt, um genau diese Mechanismen zu durchbrechen. Schulen stehen hier noch am Anfang.

    Mein Beitrag hier plädiert dafür, die bewährten Grundsätze aus Compliance, Whistleblower-Schutz und Internal Investigations auf den schulischen Kontext zu übertragen – nicht als bürokratisches Pflichtprogramm, sondern als gelebte Haltung, die den Schutz von Kindern in den Mittelpunkt stellt. Ich schreibe dabei aus der Praxis, mit Erfahrung aus der Verteidigung zahlreicher Missbrauchsfälle, in denen ich seit über einem Jahrzehnt die immer gleichen Fehler in Institutionen sehe. Dabei sind selbst aktuelle Schutzkonzepte (siehe nur hier und hier) mit dem Blick eines Praktikers eher Kontrapdoduktiv – sie kranken daran, offensichtlich aus dem Elfenbeinturm nicht-betroffener heraus entwickelt worden zu sein und sind teilweise sogar kontraproduktiv, da sie typische Rechtfertigungsmuster von Tätern nicht nur ausblenden, sondern verstärken. Ohne schmerzhafte Selbsterkenntnis wird das aber nichts.

    (mehr …)
  • EuGH klärt Verantwortlichkeit juristischer Personen bei Geldwäscheverstößen

    EuGH klärt Verantwortlichkeit juristischer Personen bei Geldwäscheverstößen

    Die Entscheidung des Europäischen Gerichtshofs vom 29. Januar 2026 in der Rechtssache C-291/24 markiert einen bedeutenden Einschnitt in der Auslegung der EU-Geldwäscherichtlinie: Im Zentrum steht die Frage, unter welchen Voraussetzungen juristische Personen für Verstöße gegen geldwäscherechtliche Pflichten haftbar gemacht werden können – und ob nationale Regelungen, die eine vorherige individuelle Schuldzuweisung an natürliche Personen verlangen, mit dem Unionsrecht vereinbar sind. Das Urteil hat weitreichende Konsequenzen für die Sanktionierungspraxis in den Mitgliedstaaten, insbesondere für Finanzinstitute, die sich zunehmend mit komplexen Compliance-Anforderungen konfrontiert sehen.

    (mehr …)
  • Bußgeld gegen juristische Personen: EuGH ändert die Marschrichtung (2026)

    Bußgeld gegen juristische Personen: EuGH ändert die Marschrichtung (2026)

    Der Europäische Gerichtshof hat mit seinem Urteil in der Rechtssache C-291/24 einen weiteren grundlegenden Schritt hin zu einem eigenständigen europäischen Unternehmenssanktionsrecht vollzogen. Ausgangspunkt war ein österreichisches Verfahren zu Geldwäschepflichtverstößen von Kreditinstituten, in dem die nationale Rechtslage eine Sanktionierung juristischer Personen davon abhängig machte, dass zuvor eine natürliche Person als „schuldige“ Verantwortliche festgestellt und im Spruch benannt wird.

    Der EuGH hat dieses Modell klar verworfen – mit Konsequenzen weit über das österreichische Geldwäscherecht hinaus auch auf das europäische Datenschutz- und Sicherheitsrecht. Mit aufgeworfenen Fragen zum Bestand der bisherigen Handhabung des Bußgeldrechts in Deutschland.

    (mehr …)
  • Desinformation: Gefahr von Fake News für Unternehmen

    Desinformation: Gefahr von Fake News für Unternehmen

    Wer ein Unternehmen führt, muss Desinformation oder Fake News inzwischen als eigenständige Risiko­kategorie begreifen, wie auch das Handelsblatt titelt: Binnen weniger Stunden kann heute ein anonymer Post Milliardenwerte vernichten – verstärkt durch synthetische Inhalte, die selbst Profis kaum noch von echten Aussagen unterscheiden können. Was früher nach Randphänomen aus Wahlkampagnen klang, trifft inzwischen DAX‑Konzerne, Mittelständler und Hidden Champions gleichermaßen: Desinformation ist vom Kommunikationsrisiko zum marktrelevanten Störfaktor geworden.

    Was lange wie ein Randphänomen aus der politischen Sphäre wirkte, entwickelt sich damit – neben dem gesellschaftlichen Sprengstoff insgesamt – zu einem milliardenschweren Geschäftsrisiko; befeuert durch leicht verfügbare KI-Werkzeuge, skalierbare Kampagneninfrastruktur und eine Medienökonomie, die Aufmerksamkeit belohnt, nicht Wahrheit. Parallel verschärft sich der regulatorische Rahmen: Mit dem EU‑KI‑Gesetz und dem Digital Services Act geraten Unternehmen zunehmend in die Pflicht, nicht nur ihre eigenen Systeme, sondern auch die Informationsumgebung rund um Produkte und Geschäftsmodelle im Blick zu behalten – Fehler können schnell einer Frage Frage von Compliance und persönlicher Haftung werden.​​

    Ich beschäftige mich hier im Blog seit Jahren mit dem Thema Desinformation, wobei ich dies in den Kontext von Cyberkriminalität packe. Wichtig ist mir das Herausarbeiten, dass Desinformation nicht irgendein Randbereich ist, der irgendwie die Politik betrifft, sondern dass es um ein konkret eingesetztes Instrument geht, um Gesellschaft und Wirtschaft negativ zu stören. Beachten Sie dazu auch meine bisherigen Publikationen in AnwZert ITR 3/2025 Anm. 2 und AnwZert ITR 22/2025 Anm. 2. Mein Faible für Kommunikationspsychologie ist, neben meiner Arbeit zum strategischen Denken, mit der Grund, warum ich das Thema immer wieder aufgreife. Im Rahmen meiner Lehraufträge vermittle ich Studenten den Umgang mit diesen modernen Themen, die nur scheinbar fernab klassischer Compliance liegen. Der Beitrag wurde im Februar 2026 aktualisiert mit Blick auf eine Veröffentlichung im Harvard Business Manager.

    (mehr …)
  • Verhaltensbedingte Kündigung wegen gelöschter Katzenfotos

    Verhaltensbedingte Kündigung wegen gelöschter Katzenfotos

    Die Frage, ob das Löschen betrieblicher Daten einen wichtigen Grund für eine fristlose Kündigung darstellen kann, ist in der arbeitsrechtlichen Praxis von hoher Relevanz. Besonders brisant wird es, wenn der Vorwurf auf Indizien beruht und der Arbeitgeber den Sachverhalt nicht hinreichend aufklärt. Das Arbeitsgericht Bocholt hat in einem aktuellen Urteil (1 Ca 459/25) entschieden, dass eine außerordentliche Kündigung wegen angeblich gelöschter Dateien unwirksam ist, wenn der Arbeitgeber den Tatvorwurf nicht substantiiert darlegt und den Arbeitnehmer nicht vorher anhört.

    (mehr …)
  • Cyber, KI und Lieferketten: Die wichtigsten Geschäftsrisiken 2026 im Überblick

    Cyber, KI und Lieferketten: Die wichtigsten Geschäftsrisiken 2026 im Überblick

    Cybervorfälle bleiben auch 2026 das wichtigste Geschäftsrisiko – doch inzwischen rückt ein weiterer Treiber nach vorne: Künstliche Intelligenz. Während Cyberangriffe ganze Lieferketten lahmlegen können, verschärfen KI-Systeme Haftungsrisiken, Compliance-Druck und Desinformationsgefahren.

    Unternehmen müssen ihre Risikostrategie deshalb neu justieren – weg von Einzelrisiken, hin zu einem integrierten Blick auf Cyber, KI, Betriebsunterbrechungen und Klimaauswirkungen. Die Allianz Risk Barometer für die Jahre 2025 und 2026 präsentieren die größten Herausforderungen, denen sich Unternehmen in einem zunehmend komplexen und vernetzten Risikoumfeld gegenübersehen. Hinweis: Der Beitrag aus dem Januar 2025 wurde im Januar 2026 aktualisiert.

    (mehr …)
  • Probleme mit der Update-Pflicht in der Ökodesign-Verordnung?

    Probleme mit der Update-Pflicht in der Ökodesign-Verordnung?

    Eine aktuelle Kontroverse um die Reichweite der Update‑Pflichten für Smartphones – ausgelöst durch die restriktive Auslegung der Ökodesign‑Verordnung (EU) 2023/1670 durch einen bekannten Hersteller – legt eine deutliche Spannung zwischen dem unionsrechtlichen Ziel und seiner technischen Umsetzung im Sekundärrecht offen. Oder einfacher gesagt: Während die EU darauf hinwirkt, die Lebensdauer digitaler Produkte zu verlängern, scheinen einige Hersteller vor allem darin engagiert, die Grenzen dieser neuen Pflichten auszuloten.

    Zum Thema „Rechtliche Grundlagen von Softwareupdates und -upgrades” habe ich in AnwZert ITR 16/2025 Anm. 3 übrigens einen Beitrag veröffentlicht. Dieser konzentriert sich allerdings auf die zivilrechtlichen Fragestellungen.

    (mehr …)
  • Reform des Produkthaftungsrechts: Software und KI

    Reform des Produkthaftungsrechts: Software und KI

    Die EU und die Bundesregierung stellen das Produkthaftungsrecht bis 2026 grundlegend neu auf. Software und KI-Systeme werden künftig ausdrücklich als Produkte behandelt, verbunden mit erweiterten Haftungsrisiken, neuen Beweiserleichterungen für Geschädigte und einer Ausweitung des Kreises haftender Akteure.​ Ich hatte bereits auf LinkedIn dazu etwas geschrieben, medial wird das Thema längst reflektiert, etwa bei Handelsblatt oder Heise.

    Das Highlight dabei: Die erweiterte Produkthaftungsrichtlinie der EU definiert Software, einschließlich Betriebssysteme, Firmware, Computerprogrammen, Apps und KI-Systeme, als Produkte. Diese Definition schließt die Software unabhängig davon ein, ob sie als eigenständiges Produkt, integriert in andere Produkte, oder über Cloud-Technologien bereitgestellt wird. Bisher ist dies noch anders. Der Quellcode von Software wird jedoch ausdrücklich nicht als Produkt angesehen, da er als reine Information gilt.

    (mehr …)
  • Die EU-Entgelttransparenzrichtlinie: Vom Compliance-Projekt zur Führungsaufgabe

    Die EU-Entgelttransparenzrichtlinie: Vom Compliance-Projekt zur Führungsaufgabe

    Die EU-Entgelttransparenzrichtlinie (RL (EU) 2023/970) setzt den Gesetzgeber und absehbar auch Unternehmen unter Zugzwang. Spätestens ab Juni 2026 müssen nicht nur Gehaltsstrukturen offengelegt, sondern auch Bewerbungsprozesse, Berichtspflichten und interne Kommunikationswege grundlegend überarbeitet werden. Für Führungskräfte und Entscheider stellt sich die Frage, wie diese regulatorischen Vorgaben nicht als Last, sondern als Chance für eine moderne, faire und wettbewerbsfähige Personalpolitik genutzt werden können.

    Für das Top-Management geht es nicht nur um die Vermeidung von Sanktionen, sondern um eine strategische Positionierung im Wettbewerb um Talente, Reputation und Rechtssicherheit – und scheinbar versuchen viele schlicht die Augen davor zu verschliessen.

    (mehr …)
  • KI-Washing 2.0: Ausbeutung von Menschen bei KI-Modellen

    KI-Washing 2.0: Ausbeutung von Menschen bei KI-Modellen

    Unternehmen, die Künstliche Intelligenz einsetzen, diskutieren derzeit vor allem Datenschutz, Urheberrecht und die kommende EU‑KI‑Verordnung. Weit weniger im Blick ist dagegen eine Rechtsmaterie, die der Nutzung bestimmter KI‑Modelle ganz handfest im Weg stehen kann: das deutsche Lieferkettensorgfaltspflichtengesetz (LkSG) … und auch der generelle ethische Einsatz. Denn: Menschen wurden und werden ausgebeutet beim Training von KI – und wir wissen das doch längst.

    Das LkSG zwingt in meiner folgenden Überlegung dazu, die menschenrechtliche „Vorgeschichte“ eines Modells mitzudenken – und zwar auch dann, wenn dieses nur als fertiges Produkt eingekauft oder als Open‑Source‑Gewicht von Hugging Face heruntergeladen wird.

    (mehr …)
  • Überwachungspflicht des Aufsichtsrats – auch bei inaktiven Gesellschaften

    Überwachungspflicht des Aufsichtsrats – auch bei inaktiven Gesellschaften

    Die Überwachungspflicht des Aufsichtsrats ist ein zentrales Element der Corporate Governance in der Aktiengesellschaft. Doch wie weit reicht diese Pflicht, wenn die Gesellschaft vorübergehend keine Geschäfte tätigt? Mit seinem Urteil vom 14. Oktober 2025 (II ZR 78/24) hat der Bundesgerichtshof klargestellt, dass selbst bei einem Stillstand der Geschäftstätigkeit die gesetzlichen Berichtspflichten des Vorstands und die korrespondierenden Kontrollobliegenheiten des Aufsichtsrats unberührt bleiben.

    Die Entscheidung betont, wie die Organe einer Aktiengesellschaft auch in Phasen der Inaktivität nicht in einen „Dornröschenschlaf“ verfallen dürfen – und dass ein Aufsichtsratsmitglied, das seine Überwachungsaufgaben vernachlässigt, für daraus resultierende Schäden haftet.

    (mehr …)
  • Opensource-Software-Compliance

    Opensource-Software-Compliance

    Open-Source-Software-Compliance samt Opensource-Lizenzen: Open-Source-Software (OSS) hat in den letzten Jahren massiv an Bedeutung gewonnen. Unternehmen nutzen OSS aus verschiedenen Gründen: Dazu zählen Kosteneinsparungen, der Zugang zu hochwertigen Technologien und die Möglichkeit, auf einer breiten Basis von Entwicklern aufzubauen.

    Doch der Einsatz von OSS bringt auch Herausforderungen mit sich, insbesondere im Bereich der Compliance. In diesem Kontext bedeutet Compliance die Einhaltung der verschiedenen Lizenzbedingungen, die mit Open-Source-Software verbunden sind. Verstöße gegen diese Bedingungen können erhebliche rechtliche und finanzielle Konsequenzen nach sich ziehen.

    (mehr …)
  • Mikromanagement: Wenn Kontrolle die Führung lähmt

    Mikromanagement: Wenn Kontrolle die Führung lähmt

    Nicht alle Führungskräfte vertrauen auf die Fähigkeiten ihrer Teams. Stattdessen greifen manche zu einem Führungsstil, der kurzfristig Sicherheit suggeriert, langfristig jedoch erhebliche Schäden anrichtet: dem Mikromanagement. Was auf den ersten Blick wie engagierte Führung wirkt, entpuppt sich bei näherer Betrachtung als Bremsklotz für Motivation, Kreativität und unternehmerischen Erfolg … und hat Auswirkungen auch in rechtlicher Hinsicht.

    Hinweis: Dazu auch auf LinkedIn von mir den Beitrag beachten

    (mehr …)
  • Data Spaces und Datenpooling

    Data Spaces und Datenpooling

    Daten als strategischer Rohstoff: Ob in der Industrie 4.0, im Gesundheitswesen oder bei der Entwicklung von KI-Systemen – die Fähigkeit, Daten sicher, effizient und rechtlich einwandfrei zu teilen, entscheidet über Wettbewerbsfähigkeit und Innovationskraft. Zwei Konzepte stehen dabei im Fokus: Data Spaces und Datenpooling. Beide verfolgen das Ziel, Daten für mehrere Akteure nutzbar zu machen, tun dies jedoch auf grundlegend unterschiedliche Weise.

    Während Data Spaces auf dezentrale, souveräne Datennutzung setzen, zielt Datenpooling auf die gemeinsame Bündelung von Daten in einem zentralen oder logisch einheitlichen Rahmen ab. Doch wie sind diese Modelle rechtlich einzuordnen? Welche Herausforderungen ergeben sich aus Datenschutz-, Wettbewerbs- und Vertragsrecht?

    (mehr …)
  • Vorsätzliches Löschen betrieblicher Daten als Kündigungsgrund

    Vorsätzliches Löschen betrieblicher Daten als Kündigungsgrund

    Die vorsätzliche Löschung betrieblicher Daten durch einen Arbeitnehmer stellt einen besonders schwerwiegenden Vertrauensbruch dar, der in der Regel eine fristlose Kündigung rechtfertigt. Doch wann ist der Tatbestand erfüllt, und welche Anforderungen stellt die Rechtsprechung an die Beweislast des Arbeitgebers?

    Das Landesarbeitsgericht Niedersachsen hat in einem aktuellen Urteil (14 Sa 80/25) klargestellt, dass das unbefugte Entfernen von E-Mails und Passworttabellen einen wichtigen Grund im Sinne des § 626 Abs. 1 BGB darstellen kann – selbst wenn die Daten theoretisch wiederherstellbar wären. Der Fall zeigt, wie schnell eine Vertrauensposition, insbesondere in sensiblen Bereichen wie der Buchhaltung, zerstört werden kann und welche Konsequenzen dies für beide Seiten hat.

    (mehr …)