Kategorie: IT-Recht & Technologierecht

Rechtsanwalt für IT-Recht und Technologierecht: Rechtsanwalt und Fachanwalt für IT-Recht Jens Ferner bloggt hier rund um das gesamte IT-Recht und Technologierecht (IT-Vertragsrecht, Softwarerecht, Internetrecht). Wir sind für Unternehmen im IT-Recht tätig!

  • KI: Transparenz, Deepfakes und digitale Gewalt bei künstlicher Intelligenz (Update 2026)

    KI: Transparenz, Deepfakes und digitale Gewalt bei künstlicher Intelligenz (Update 2026)

    KI-Transparenz betrifft Unternehmen unmittelbar

    Für viele Unternehmen war KI lange ein technisches Thema: spannend fürs Marketing, interessant für die IT, aber ohne existenzielle Relevanz für das eigene Risiko‑Profil. Diese Phase ist vorbei. Generative KI erzeugt heute in Sekunden Bilder, Videos, Stimmen und Texte, die sich von „echten“ Inhalten kaum noch unterscheiden – und genau das ist der Punkt, an dem Recht und Compliance sehr ungemütlich werden.

    Mit Art. 50 der KI‑Verordnung, flankiert vom Digital Services Act, Datenschutzrecht, Persönlichkeitsrecht und einem neuen Gesetz gegen digitale Gewalt, wird Transparenz zur Pflichtaufgabe. Wer KI‑Inhalte nutzt, muss künftig nicht nur abstrakt „verantwortungsvoll“ handeln, sondern konkret kennzeichnen, wie Inhalte entstanden sind, welche Systeme im Einsatz waren und wo synthetische Medien im Spiel sind. Das ist kein kosmetisches Thema, sondern berührt Haftung, Governance und letztlich das Vertrauen in die eigene Kommunikation.

    Im Folgenden geht es deshalb um drei Ebenen: zunächst die rechtliche Einordnung von Deepfakes und synthetischen Medien aus Sicht des Persönlichkeits‑ und Strafrechts, dann die – durchaus kritische – Rolle des geplanten Gesetzes gegen digitale Gewalt und schließlich den Kern: Art. 50 KI‑VO und seine praktische Umsetzung im Management, abgeschlossen mit einer bewusst ausführlichen Checkliste. Den früheren Beitrag habe ich im Juni 2026 aktualisiert.

    (mehr …)
  • Denken mit der Hand: Besinnung braucht kein Detox-Wochenende

    Denken mit der Hand: Besinnung braucht kein Detox-Wochenende

    Es gibt eine beliebte Antwort auf das Gefühl der digitalen Überforderung: das „Digital Detox“. Man verbannt das Smartphone für ein Wochenende, kehrt geläutert zurück – und greift am Montag wieder zur selben Reizflut. Dieser Beitrag wirbt für etwas anderes, nämlich weniger für die periodische Entgiftung (die zwar sinnvoll, aber im Ergebnis nutzlos ist) und vielmehr für eine grundsätzliche Haltung: besinnter, reduzierter, mit der Hand denkend. Wer so lebt, braucht kein Detox, weil er die Quelle der Überlastung gar nicht erst zur Gewohnheit werden lässt.

    Ich versuche hier zum Nachdenken anzuregen: Tragen Sie Ihr Smartphone umgehängt an einer Schlaufe mit sich herum? Lesen Sie Bücher? Wann haben Sie zuletzt mit einem Füller etwas geschrieben? Nun, da sich der Flynn-Effekt wohl umkehrt sollte jeder für sich nachdenken, wie er oder sie leben möchte.

    (mehr …)
  • BGH zur Einrichtung von DNS- / Websperren (Update)

    BGH zur Einrichtung von DNS- / Websperren (Update)

    Der Bundesgerichtshof (I ZR 111/21) hat in einer Grundlagenentscheidung die Maßnahmen konkretisiert, die Rechteinhaber ergreifen müssen, bevor sie einen Anspruch auf Einrichtung von Websperren geltend machen: Der unter anderem für das Urheberrecht zuständige I. Zivilsenat des Bundesgerichtshofs hat entschieden, unter welchen Voraussetzungen Rechteinhaber von Internetprovidern die Sperrung des Zugangs zu Internetseiten nach § 7 Abs. 4 TMG verlangen können. So entschied er in den Leitsätzen:

    1. Für den Rechtsinhaber besteht dann im Sinne des § 7 Abs. 4 Satz 1 TMG keine andere Möglichkeit, der Verletzung seines Rechts abzuhelfen, wenn zumutbare Anstrengungen zur Inanspruchnahme der Beteiligten, die die Rechtsverletzung selbst begangen oder zu ihr durch die Erbringung von Dienstleistungen beigetragen haben, gescheitert sind oder ihnen jede Erfolgsaussicht fehlt. Der Access-Provider, der lediglich allgemein den Zugang zum Internet vermittelt, haftet nur subsidiär gegenüber denjenigen Beteiligten, die (wie der Betreiber der Internetseite) die Rechtsverletzung selbst begangen oder (wie der Host-Provider) zur Rechtsverletzung durch die Erbringung von Dienstleistungen beigetragen haben und daher wesentlich näher an der Rechtsgutsverletzung sind (Fortführung von BGH, Urteil vom 26. November 2015 – I ZR 174/14, BGHZ 208, 82 [juris Ls. 2 und Rn. 82 f.] – Störerhaftung des Access-Providers und BGH, Urteil vom 15. Oktober 2020 – I ZR 13/19, GRUR 2021, 63 [juris Rn. 27 und 31] = WRP 2021, 56 – Störerhaftung des Registrars).
    2. Die Einschränkung des Sperranspruchs nach § 7 Abs. 4 TMG durch ein Subsidiaritätserfordernis steht im Einklang mit Art. 8 Abs. 3 der Richtlinie 2001/29/EG zur Harmonisierung bestimmter Aspekte des Urheberrechts und der verwandten Schutzrechte in der Informationsgesellschaft (Fortführung von BGH, Urteil vom 26. Juli 2018 – I ZR 64/17, GRUR 2018, 1044 [juris Rn. 58] = WRP 2018, 1202 – Dead Island).
    3. Welche Anstrengungen zur Inanspruchnahme des Betreibers der Internetseite und des Host-Providers zumutbar sind, ist eine Frage des Einzelfalls. Der Rechtsinhaber ist in zumutbarem Umfang dazu verpflichtet, Nachforschungen zur Ermittlung der vorrangig in Anspruch zu nehmenden Beteiligten anzustellen. Die außergerichtliche Inanspruchnahme eines bekannten Betreibers der Internetseite oder Host-Providers auf Entfernung der urheberrechtsverletzenden Inhalte ist dem Rechtsinhaber im Regelfall ebenfalls zumutbar. Mit Blick auf eine gerichtliche Durchsetzung von Unterlassungs- und Auskunftsansprüchen ist allerdings in besonderem Maß zu berücksichtigen, dass dem Rechtsinhaber keine Maßnahmen auferlegt werden dürfen, die zu einer unzumutbaren zeitlichen Verzögerung seiner Anspruchsdurchsetzung führen. Ein Verfahren des einstweiligen Rechtsschutzes gegen innerhalb der Europäischen Union ansässige Betreiber oder Host-Provider hat der Rechtsinhaber jedoch grundsätzlich anzustrengen. Grundsätzlich zumutbare Anstrengungen können im Einzelfall unterbleiben, wenn ihnen aus vom Anspruchsteller darzulegenden Gründen jede Erfolgsaussicht fehlt.

    Update 2026: Ich habe aktuelle Entwicklungen und heutige Erkenntnisse zu DNS-Sperren bzw- Netzsperren in den Beitrag aus dem November 2022 einfließen lassen sowie die Vorinstanzen verlinkt.

    (mehr …)
  • Gelöschte Mail-Postfächer durch Arbeitnehmer: Arbeitgeber scheitert am Schadensnachweis

    Gelöschte Mail-Postfächer durch Arbeitnehmer: Arbeitgeber scheitert am Schadensnachweis

    Es ist der letzte Akt einer Trennung, die ohnehin schon weh tut: Ein Betrieb steht vor der Stilllegung, die Löhne fließen wegen Masseunzulänglichkeit nicht mehr, und eine langjährige Mitarbeiterin löscht beim „Aufräumen“ ihres Arbeitsplatzes rund 19.000 E-Mails – darunter das gesamte gemeinsame Vertriebspostfach. Für den Insolvenzverwalter sieht das nach einem klaren Schadensfall aus, für die Arbeitnehmerin nach Gedankenlosigkeit. Das Landesarbeitsgericht Hamm hat mit Urteil vom 19. Februar 2026 (Aktenzeichen 15 SLa 800/25) entschieden, dass beides am Ende nicht genügt, um eine Schadensersatzpflicht zu begründen – und damit gezeigt, wie hoch die Hürden für den Arbeitgeber wirklich liegen.

    (mehr …)
  • Sicherheitsdrosselung statt Sachmangel: Der gedrosselte Speicher und das leere Gewährleistungsrecht

    Sicherheitsdrosselung statt Sachmangel: Der gedrosselte Speicher und das leere Gewährleistungsrecht

    Wer eine Photovoltaikanlage mit einem 10-kWh-Speicher kauft und sich auf eine beworbene Vollkapazität verlässt, erlebt eine unangenehme Überraschung, wenn der Hersteller aus der Ferne die nutzbare Leistung auf 70 Prozent zusammenstreicht – einseitig, ohne Zutun des Käufers und auf unbestimmte Zeit. Genau diese Konstellation, die bundesweit zehntausende Anlagenbetreiber betrifft, hat das Oberlandesgericht Düsseldorf mit Beschluss vom 26. Februar 2026 (Az. I-10 W 71/25) beurteilt – und sich dabei bemerkenswert deutlich auf die Seite des Herstellers gestellt.

    Hinweis: Es gibt inzwischen umfangreiche Rechtsprechung zum Thema, die ich in Ferner, jurisPR-ITR 2/2026 Anm. 6 zusammenfassend analysiert habe. Ich habe zudem die rechtlichen Grundlagen von Softwareupdates & -upgrades ausführlich dargestellt in Ferner, AnwZert ITR 16/2025 Anm. 3.

    (mehr …)
  • Cloud-Souveränität, Abhängigkeit: Warum der Anbieterwechsel zur Compliance-Pflicht wird

    Cloud-Souveränität, Abhängigkeit: Warum der Anbieterwechsel zur Compliance-Pflicht wird

    Es trifft den IT-Leiter mittelständischer Unternehmen mit voller Wucht in dem Moment, in dem er aussteigen will: Die Daten liegen bei einem US-Hyperscaler, die Schnittstellen sind proprietär, das Datenformat ist anbieterspezifisch, und ein Wechsel würde Monate dauern und Unsummen kosten. Wer einmal drin ist, kommt kaum wieder heraus. Genau diese Erfahrung – über Jahre als unvermeidlicher Preis der Cloud hingenommen – steht seit September 2025 unter einem neuen rechtlichen Vorzeichen. Die Europäische Union hat das Lock-in zum Regelungsgegenstand erklärt, und damit verschiebt sich die Cloud-Compliance vom freiwilligen Risikomanagement hin zu einer Pflichtenlage, die jeden Anbieter und mittelbar jeden Nutzer betrifft.

    (mehr …)
  • Privacy by Design und Mangelhaftung: Wenn nicht-datenschutzkonforme Software den Käufer trifft

    Privacy by Design und Mangelhaftung: Wenn nicht-datenschutzkonforme Software den Käufer trifft

    Stellen Sie sich vor, ein mittelständisches Unternehmen kauft für teures Geld eine Personalverwaltungssoftware – modern, funktional, vom etablierten Anbieter. Zwei Jahre später steht die Aufsichtsbehörde im Haus, weil sich Bewerberdaten nicht löschen lassen, jeder Sachbearbeiter sämtliche Personalakten einsehen kann und im Hintergrund Datenbestände schlummern, von denen niemand wusste. Das Bußgeld trifft nicht den Hersteller, sondern den Käufer. Genau hier liegt der wunde Punkt, an dem datenschutzfreundliche Technikgestaltung von einer abstrakten Programmieridee zum handfesten wirtschaftlichen Risiko wird – und an dem sich entscheidet, wer am Ende für die Versäumnisse haftet.

    (mehr …)
  • KI-Verordnung (2026)

    KI-Verordnung (2026)

    Die KI-Verordnung („KI-VO“, auch „AI-Act“ – VO (EU) 2024/1689) ist seit dem 1. August 2024 in Kraft und wird im Sommer 2026 in ihrer Substanz wirksam. Mit der politischen Einigung zum sogenannten KI-Omnibus vom 7. Mai 2026 verschiebt der Unionsgesetzgeber zentrale Pflichten für Hochrisiko-Systeme; gleichzeitig erweitert er den Verbotskatalog und zieht die Kennzeichnungspflichten für synthetische Inhalte vor. Im Folgenden möchte ich die Verordnung in ihrem aktuellen Stand einordnen und beschreiben, was Geschäftsführungen und Compliance-Abteilungen (voraussichtlich) in den nächsten Monaten beachten müssen.

    Hinweis: Der Beitrag wurde im Mai 2026 neu gefasst und hat den Stand 14. Mai 2026, berücksichtigt also die Trilogeinigung zum KI-Omnibus.

    (mehr …)
  • Digitale Beweismittel

    Digitale Beweismittel

    Digitale Beweismittel sind im modernen Strafprozess der Regelfall. Dazu zählen unter anderem Chatverläufe, Smartphone-Daten, Cloud-Logs und Fahrzeugdaten aus der „Blackbox“ von Pkws. Digitale Beweise entscheiden heute über den Ausgang von Strafverfahren im allgemeinen Strafrecht ebenso wie im Wirtschafts- und Cybercrime-Bereich. Im Folgenden zeige ich, was darunter zu verstehen ist, wie ihr Beweiswert im Strafprozess zu beurteilen ist und welche forensischen Mindeststandards aus Sicht der Strafverteidigung gelten müssen. Der Schwerpunkt liegt auf der praktischen Arbeit mit digitalen Beweismitteln – von der IT-Forensik über Screenshots und E-Mails bis hin zur Car-Forensik und der seit 2026 anwendbaren E-Evidence-Verordnung der EU.

    Ich widme einen wesentlichen Teil meines Alltags technischen und rechtlichen Fragen von IT-Forensik und digitalen Beweismitteln: Ich halte seit Jahren Fortbildungen und publiziere zum Thema digitale Beweismittel, so in:

    • Kommentierung zur Car-Forensik – Ferner, in: BeckOK StPO, § 2 TTDSG Rn. 18.1 ff.
    • Transparenz als rechtsstaatlicher Grundsatz digitaler Beweismittel“ in: „Überzeugung und Zweifel“, Festschrift für Ralf Neuhaus, 2025
    • Digitale Beweismittel in der Ermittler-Praxis – Die Polizei, 5/2025, S. 159-164
    • Strafprozessuale Verwertung biometrischer Daten zur Beweiserhebung – jurisPR-StrafR 15/2025
    • Verwertbarkeit von ANOM-Messengerdaten in Strafverfahren – jurisPR-ITR 16/2024
    • DNA im Strafprozess – jurisPR-StrafR 20/2023 Anm. 1
    • IT-Forensik, rechtliche Grundlagen – AnwZert ITR 13/2023 Anm. 3
    • IT-Sachverständige im Strafverfahren – AnwZert ITR 16/2023 Anm. 2

    Den Beitrag aktualisiere ich fortlaufend, zuletzt im Juni 2026.

    (mehr …)
  • Einziehung von Kryptowerten (Bitcoin, Monero & Co.) im Strafverfahren

    Einziehung von Kryptowerten (Bitcoin, Monero & Co.) im Strafverfahren

    Die Einziehung von Bitcoins und anderen Kryptowerten ist inzwischen ein Standardthema in Cybercrime‑Verfahren. Sie bewegt sich im Spannungsfeld von materieller Vermögensabschöpfung nach den §§ 73 ff. StGB, strafprozessualer Sicherung nach den §§ 111b ff. StPO und den praktischen Grenzen der Vollstreckung bei fehlenden Private Keys oder volatilen Kursen. Gerade in Mining‑Konstellationen, bei Ransomware‑Lösegeldzahlungen oder beim Handel über Börsenwallets stellt sich die Frage, ob der Staat konkrete Kryptowerte oder nur deren Wert einziehen darf – und wie diese Werte bis zur Verwertung gesichert werden.

    Einziehung von Bitcoins und Kryptowährungen: Die Kehrseite von Cybercrime sind zivilrechtliche Forderungen, Straftäter können hier schnell erheblich belastet sein. Beim illegalen Crypto-Mining erscheint das auf den ersten Blick schwer – hier geht es darum, dass unbemerkt Rechner von Opfern genutzt werden, um etwa Bitcoins zu schürfen. Dabei einen Schaden zu beziffern ist recht schwer: Rechnerzeit, verbrauchter Strom … wie will man das beziffern? Es scheint so, als würde man hier am Ende seinen Erlös behalten können. Doch weit gefehlt, der Bundesgerichtshof macht deutlich, dass derart erlangte Bitcoins einzuziehen sind.

    Ihre Kryptowerte wurden beschlagnahmt? Das ist die Verteidigerperspektive.
    Wir verteidigen ausschließlich auf der Beschuldigtenseite – es geht uns nicht um Opfervertretung, sondern um die Abwehr bzw. Begrenzung der staatlichen Vermögensabschöpfung. Drei Fragen sind aus Verteidigersicht entscheidend: War die Sicherstellung der Wallet rechtmäßig? Ist die Einziehung sauber tenoriert (konkrete Wallet-Adresse und Stückzahl statt pauschaler Euro-Beträge)? Und war eine Notveräußerung nach § 111p StPO bei volatilem Kurs überhaupt vertretbar? Genau hier setzen wir an. Rechtsanwalt Jens Ferner publiziert fortlaufend zu Fragen der Einziehung und Sicherung von Kryptowerten im Strafverfahren:

    • Strafrechtliche Relevanz des virtuellen Diebstahls — Ferner, jurisPR-ITR 14/2025 Anm. 6
    • Keine vorläufige Herausgabe von Kryptowerten nach § 111n StPO — Ferner, jurisPR-ITR 3/2026 Anm. 6
    • Zulässigkeit einer Notveräußerung von beschlagnahmten Kryptowerten — Ferner, jurisPR-ITR 17/2025 Anm. 4
    • Bemessung des Gegenstandswerts bei einer Einziehung — Ferner, jurisPR-StrafR 3/2025 Anm. 1

    Hinweis: Der Beitrag ist erstmals 2022 erschienen und wurde von mir zuletzt im Juni 2026 aktualisiert. Ich habe zudem auch dazu publiziert, einmal zur „Zulässigkeit einer Notveräußerung von beschlagnahmten Kryptowerten“ (Ferner, jurisPR-ITR 17/2025 Anm. 4) und dann zu „Strafrechtliche Relevanz des virtuellen Diebstahls“ (Ferner, jurisPR-ITR 14/2025 Anm. 6″).

    (mehr …)
  • OLG Nürnberg zur fiktiven Lizenz bei Verletzung des Firmennamens

    OLG Nürnberg zur fiktiven Lizenz bei Verletzung des Firmennamens

    Wer über Jahre unbehelligt unter einem Namen wirtschaftet, der dem eines fremden Unternehmens ähnelt, lebt mit einer tickenden Uhr – und merkt es oft erst, wenn die Verjährung des Unterlassungsanspruchs längst kein Schutz mehr ist und die Schadensersatzrechnung auf dem Tisch liegt. Genau diese Situation hatte das Oberlandesgericht Nürnberg in seinem Endurteil vom 23. Dezember 2025 (Az. 3 U 2375/24) zu entscheiden. Im Kern ging es um eine Frage, die in der Praxis über tausende Euro entscheidet: Wie hoch ist die fiktive Lizenzgebühr, die ein Kennzeichenverletzer im Wege der Lizenzanalogie zu zahlen hat – und welche Umstände fließen in ihre Bemessung ein?

    (mehr …)
  • EVB-IT: Open Source wird zum Standard

    EVB-IT: Open Source wird zum Standard

    Was die modernisierten EVB-IT für die öffentliche Beschaffung mit Open Source bedeuten

    Ende März 2026 hat der Bund die wichtigsten Vertragsvorlagen für IT-Beschaffung grundlegend überarbeitet. Wer Software an die öffentliche Hand liefert – oder als Behörde beschafft – sollte die neuen Spielregeln kennen. Sie verschieben nicht nur Detailklauseln, sondern eine grundsätzliche Logik … wofür es auch an der Zeit war.

    (mehr …)
  • Tokenmaxxing am Arbeitsplatz: Dürfen Unternehmen die KI-Nutzung ihrer Mitarbeiter überwachen?

    Tokenmaxxing am Arbeitsplatz: Dürfen Unternehmen die KI-Nutzung ihrer Mitarbeiter überwachen?

    KI-Assistenten gehören längst zum Arbeitsalltag. Mit ihnen entsteht aber eine neue betriebliche Messgröße: der Token-Verbrauch. Wer viele Token verbraucht, gilt schnell als „produktiv“ – und genau das setzt Fehlanreize. Bei Amazon und anderen US-Konzernen ist daraus bereits ein Phänomen geworden, das unter dem Stichwort Tokenmaxxing diskutiert wird. Für das Management stellen sich zwei Fragen, die juristisch sauber zu trennen sind: Darf der Arbeitgeber die Tokennutzung seiner Beschäftigten überhaupt überwachen? Und wie ist es arbeitsrechtlich zu bewerten, wenn Mitarbeiter ihren Token-Verbrauch künstlich aufblähen?

    (mehr …)
  • OLG Hamm zur KI-Werbung: Wer den Chatbot einsetzt, haftet für seine Aussagen

    OLG Hamm zur KI-Werbung: Wer den Chatbot einsetzt, haftet für seine Aussagen

    Das Oberlandesgericht Hamm (4. Zivilsenat, Urteil vom 12.05.2026 – 4 UKl 3/25) hatte zu klären, ob ein Unternehmen für irreführende Aussagen eines auf seiner Website eingebundenen KI‑Chatbots lauterkeitsrechtlich einsteht. Der Senat bejaht dies klar und qualifiziert die Antworten des Chatbots als eigene geschäftliche Handlungen der Betreiberin – mit weitreichenden Folgen für den Einsatz von KI im Marketing.

    (mehr …)
  • Angebot und Annahme bei WhatsApp

    Angebot und Annahme bei WhatsApp

    Das OLG Frankfurt (9. Zivilsenat, Urteil vom 05.05.2026 – 9 U 27/25) hatte zu klären, ob eine via WhatsApp geführte Kommunikation über einen Rückkauf von Aktien zu einem bindenden Wiederverkaufsrecht führt – und dabei zentrale Fragen zu Vertragsschlüssen per Messenger geklärt. Im Kern verneint der Senat das Zustandekommen eines Wiederverkaufsvertrags und betont: WhatsApp-Nachrichten sind im Regelfall Erklärungen unter Abwesenden, sodass die Annahmefristen des § 147 Abs. 2 BGB den Ausschlag geben.

    (mehr …)