Kategorie: IT-Recht & Technologierecht

Rechtsanwalt für IT-Recht und Technologierecht: Rechtsanwalt und Fachanwalt für IT-Recht Jens Ferner bloggt hier rund um das gesamte IT-Recht und Technologierecht (IT-Vertragsrecht, Softwarerecht, Internetrecht). Wir sind für Unternehmen im IT-Recht tätig!

Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen

Achtung: Bis zum 01.09.26 übernehmen wir allein ausgewählte Strafverteidigungen

Rechtsanwalt Ferner in Alsdorf, Aachen; Fachanwalt für Strafrecht und Fachanwalt für IT-Recht in der Städteregion Aachen, leicht verfügbar für Betroffene in Alsdorf, Aachen, Würselen, Baesweiler, Herzogenrath, Eschweiler, Übach-Palenberg, Geilenkirchen und Aldenhoven
  • Verbotene Wörter im Schadcode: Wie Angreifer KI-Analysen aushebeln

    Verbotene Wörter im Schadcode: Wie Angreifer KI-Analysen aushebeln

    Sicherheitsfirmen prüfen eine große Anzahl von Open-Source-Paketen automatisiert. Doch was ist, wenn dabei auf ein Sprachmodell vertraut wird, das den Code im ersten Durchlauf bewertet? Wenn man dann eine Datei öffnet, springt einem noch bevor die eigentliche Logik beginnt ein Kommentarblock entgegen, der von Nuklear- und Biowaffen spricht oder das Modell anweist, alle Sicherheitsregeln zu vergessen. Genau das geschieht inzwischen offenbar in freier Wildbahn – und es ist kein Zufallsfund, sondern eine bewusst entwickelte Waffe gegen die Werkzeuge, mit denen wir uns verteidigen.

    (mehr …)
  • KI unter Verschluss: US-Exportkontrolle stoppt Anthropics Fable 5 und Mythos 5

    KI unter Verschluss: US-Exportkontrolle stoppt Anthropics Fable 5 und Mythos 5

    Software und KI im Exportrecht

    Am Abend des 12. Juni 2026 erhielt Anthropic um 17:21 Uhr Ortszeit einen Brief von Handelsminister Howard Lutnick. Der Inhalt war knapp und folgenreich: Das US-Handelsministerium ordnete gestützt auf Exportkontrollrecht an, dass Claude Fable 5 und Claude Mythos 5 sämtlichen ausländischen Staatsangehörigen zu sperren seien, und zwar unabhängig davon, ob sie sich innerhalb oder außerhalb der USA aufhielten, einschließlich ausländischer Mitarbeiter von Anthropic selbst. Da es keinen verlässlichen technischen Mechanismus gibt, Staatsbürgerschaft auf API-Ebene zu verifizieren, tat Anthropic das einzig Mögliche: beide Modelle wurden weltweit für alle Nutzer abgeschaltet. Das erste Mal in der Geschichte des kommerziellen KI-Markts zwang eine staatliche Exportkontrollanordnung ein US-Unternehmen dazu, sein Flaggschiffprodukt in Echtzeit vom Netz zu nehmen.

    Wer das für eine Kuriosität hält, unterschätzt die Tragweite. Es geht nicht um einen Einzelfall, sondern um eine grundlegende Verschiebung: KI-Modellgewichte werden rechtlich immer deutlicher als Exportgut behandelt – mit allen Konsequenzen, die das für Unternehmen, Nutzer und Strafverteidiger in Deutschland und der EU hat.

    (mehr …)
  • Deutschland bekommt ein KI-Gesetz: Bündelung der nationalen KI-Aufsicht bei der Bundesnetzagentur

    Deutschland bekommt ein KI-Gesetz: Bündelung der nationalen KI-Aufsicht bei der Bundesnetzagentur

    Mit dem am 10. Juni 2026 vom Ausschuss für Digitales und Staatsmodernisierung zur Annahme empfohlenen und sodann beschlossenen Gesetz zur Durchführung der Verordnung (EU) 2024/1689 schafft der Bund die nationale Vollzugsarchitektur für den AI Act. Kernstück des Artikelgesetzes ist Artikel 1, mit dem das KI-Marktüberwachungs- und Innovationsförderungs-Gesetz (KI‑MIG) geschaffen wird und das die Bundesnetzagentur (BNetzA) zur zentralen Marktüberwachungsbehörde, Anlaufstelle und Beschwerdestelle bestimmt … und zugleich ein verschachteltes System sektoraler und föderaler Zuständigkeiten konserviert.

    (mehr …)
  • LG München I zur Haftung für KI-generierte Äußerungen

    LG München I zur Haftung für KI-generierte Äußerungen

    Mit dem ganz aktuellen Endurteil des LG München I vom 28.05.2026 (26 O 869/26) und dem Urteil des OLG Hamm vom 12.05.2026 (4 UKl 3/25, hier im Blog) liegen nun innerhalb weniger Tage zwei Entscheidungen der Oberlandesgerichte vor, die KI-generierte Inhalte dem Betreiber als eigene Äußerung zurechnen – das LG München I äußerungsrechtlich, das OLG Hamm lauterkeitsrechtlich. Beide Entscheidungen verwerfen den Rückzug auf Provider- und Störerprivilegien.

    Parallel dazu beschäftigt sich die Literatur mit der Frage, ob die revidierte Produkthaftungs-RL für fehlerhaften Chatbot-Output greift. Im Folgenden ordne ich diese Linien (wenn auch recht gerafft) dogmatisch ein, zeige ihren gemeinsamen Nenner – die Verlagerung des Zurechnungsschwerpunkts vom Einzeloutput auf das Systemdesign – auf und führe sie mit der hier bereits früher entwickelten vertrags- und deliktsrechtlichen Betrachtung zusammen.

    (mehr …)
  • Kontrollverlust, Authentifizierungslücke: Vodafone und das (bislang) wohl teuerste DSGVO-Bußgeld Deutschlands

    Kontrollverlust, Authentifizierungslücke: Vodafone und das (bislang) wohl teuerste DSGVO-Bußgeld Deutschlands

    Wer morgens sein Smartphone entsperrt und feststellt, dass die SIM-Karte kein Netz mehr hat, ahnt zunächst einen Funkmastausfall. Was hinter solchen Ausfällen stecken kann, ist weit bedrohlicher: Ein Angreifer hat die eigene Mobilfunkidentität übernommen, empfängt nun alle SMS – einschließlich der TANs für das Onlinebanking. Genau dieses Szenario stand im Mittelpunkt des größten DSGVO-Bußgeldbescheids, den eine deutsche Datenschutzbehörde je erlassen hat.

    Die Bundesbeauftragte für den Datenschutz verhängte am 3. Juni 2025 zwei Bußgelder gegen die Vodafone GmbH in Höhe von zusammen 45 Millionen Euro. Die Bescheide sind bestandskräftig; Vodafone hat beide akzeptiert und den Betrag bereits vollständig an die Bundeskasse gezahlt. Das vorherige Rekordbußgeld einer deutschen Aufsichtsbehörde hatte bei 35,3 Millionen Euro gelegen.

    (mehr …)
  • AWG und Software: Wenn Code-Commit zum Strafverfahren wird

    AWG und Software: Wenn Code-Commit zum Strafverfahren wird

    Was Softwareentwickler und Manager über den Export von Dual-Use-Technologie wissen müssen

    Es gibt Rechtsgebiete, die sich anfühlen wie ein schlecht dokumentiertes Legacy-System: komplex aufgebaut, selten angefasst, und wenn man doch hineinschaut, erschrickt man, was dort seit Jahren vor sich hinläuft. Das Exportkontrollrecht für Software und Mikrochips gehört dazu – mit dem entscheidenden Unterschied, dass eine fehlerhafte Entscheidung hier keine Downtime produziert, sondern ein Strafverfahren.

    Seit dem russischen Angriff auf die Ukraine im Februar 2022 ist dieses Recht aus seinem Dornröschenschlaf gerissen worden. Das 20. Sanktionspaket der EU, verabschiedet Ende April 2026, ist inzwischen ein Regelwerk mit einer Komplexität, die selbst erfahrene Außenwirtschaftsanwälte auf Trab hält. Für Unternehmen, die Hardware oder Software in nicht-europäische Märkte liefern – oder auch nur API-Zugänge bereitstellen, Cloud-Instanzen vermieten oder Remote-Support leisten –, ist das Thema kein Compliance-Randproblem mehr. Es ist handfestes Strafrecht.

    Ich berate und verteidige umfassend in diesem Bereich – spätestens seit dem Ukraine-Krieg ist der Beratungsbedarf erheblich gestiegen, wie ich immer wieder merke. Dabei lassen sich Unsicherheiten im Regelfall schnell ausräumen. Gerade mit meiner spezialisierten Ausrichtung zwischen Strafrecht und IT-Recht bei eigenem technologischem Hintergrund kann ich hier Blickrichtungen aufwerfen, die gerne aus dem Fokus geraten.

    (mehr …)
  • Denken mit der Hand: Besinnung braucht kein Detox-Wochenende

    Denken mit der Hand: Besinnung braucht kein Detox-Wochenende

    Es gibt eine beliebte Antwort auf das Gefühl der digitalen Überforderung: das „Digital Detox“. Man verbannt das Smartphone für ein Wochenende, kehrt geläutert zurück – und greift am Montag wieder zur selben Reizflut. Dieser Beitrag wirbt für etwas anderes, nämlich weniger für die periodische Entgiftung (die zwar sinnvoll, aber im Ergebnis nutzlos ist) und vielmehr für eine grundsätzliche Haltung: besinnter, reduzierter, mit der Hand denkend. Wer so lebt, braucht kein Detox, weil er die Quelle der Überlastung gar nicht erst zur Gewohnheit werden lässt.

    Ich versuche hier zum Nachdenken anzuregen: Tragen Sie Ihr Smartphone umgehängt an einer Schlaufe mit sich herum? Lesen Sie Bücher? Wann haben Sie zuletzt mit einem Füller etwas geschrieben? Nun, da sich der Flynn-Effekt wohl umkehrt sollte jeder für sich nachdenken, wie er oder sie leben möchte.

    (mehr …)
  • BGH zur Einrichtung von DNS- / Websperren (Update)

    BGH zur Einrichtung von DNS- / Websperren (Update)

    Der Bundesgerichtshof (I ZR 111/21) hat in einer Grundlagenentscheidung die Maßnahmen konkretisiert, die Rechteinhaber ergreifen müssen, bevor sie einen Anspruch auf Einrichtung von Websperren geltend machen: Der unter anderem für das Urheberrecht zuständige I. Zivilsenat des Bundesgerichtshofs hat entschieden, unter welchen Voraussetzungen Rechteinhaber von Internetprovidern die Sperrung des Zugangs zu Internetseiten nach § 7 Abs. 4 TMG verlangen können. So entschied er in den Leitsätzen:

    1. Für den Rechtsinhaber besteht dann im Sinne des § 7 Abs. 4 Satz 1 TMG keine andere Möglichkeit, der Verletzung seines Rechts abzuhelfen, wenn zumutbare Anstrengungen zur Inanspruchnahme der Beteiligten, die die Rechtsverletzung selbst begangen oder zu ihr durch die Erbringung von Dienstleistungen beigetragen haben, gescheitert sind oder ihnen jede Erfolgsaussicht fehlt. Der Access-Provider, der lediglich allgemein den Zugang zum Internet vermittelt, haftet nur subsidiär gegenüber denjenigen Beteiligten, die (wie der Betreiber der Internetseite) die Rechtsverletzung selbst begangen oder (wie der Host-Provider) zur Rechtsverletzung durch die Erbringung von Dienstleistungen beigetragen haben und daher wesentlich näher an der Rechtsgutsverletzung sind (Fortführung von BGH, Urteil vom 26. November 2015 – I ZR 174/14, BGHZ 208, 82 [juris Ls. 2 und Rn. 82 f.] – Störerhaftung des Access-Providers und BGH, Urteil vom 15. Oktober 2020 – I ZR 13/19, GRUR 2021, 63 [juris Rn. 27 und 31] = WRP 2021, 56 – Störerhaftung des Registrars).
    2. Die Einschränkung des Sperranspruchs nach § 7 Abs. 4 TMG durch ein Subsidiaritätserfordernis steht im Einklang mit Art. 8 Abs. 3 der Richtlinie 2001/29/EG zur Harmonisierung bestimmter Aspekte des Urheberrechts und der verwandten Schutzrechte in der Informationsgesellschaft (Fortführung von BGH, Urteil vom 26. Juli 2018 – I ZR 64/17, GRUR 2018, 1044 [juris Rn. 58] = WRP 2018, 1202 – Dead Island).
    3. Welche Anstrengungen zur Inanspruchnahme des Betreibers der Internetseite und des Host-Providers zumutbar sind, ist eine Frage des Einzelfalls. Der Rechtsinhaber ist in zumutbarem Umfang dazu verpflichtet, Nachforschungen zur Ermittlung der vorrangig in Anspruch zu nehmenden Beteiligten anzustellen. Die außergerichtliche Inanspruchnahme eines bekannten Betreibers der Internetseite oder Host-Providers auf Entfernung der urheberrechtsverletzenden Inhalte ist dem Rechtsinhaber im Regelfall ebenfalls zumutbar. Mit Blick auf eine gerichtliche Durchsetzung von Unterlassungs- und Auskunftsansprüchen ist allerdings in besonderem Maß zu berücksichtigen, dass dem Rechtsinhaber keine Maßnahmen auferlegt werden dürfen, die zu einer unzumutbaren zeitlichen Verzögerung seiner Anspruchsdurchsetzung führen. Ein Verfahren des einstweiligen Rechtsschutzes gegen innerhalb der Europäischen Union ansässige Betreiber oder Host-Provider hat der Rechtsinhaber jedoch grundsätzlich anzustrengen. Grundsätzlich zumutbare Anstrengungen können im Einzelfall unterbleiben, wenn ihnen aus vom Anspruchsteller darzulegenden Gründen jede Erfolgsaussicht fehlt.

    Update 2026: Ich habe aktuelle Entwicklungen und heutige Erkenntnisse zu DNS-Sperren bzw- Netzsperren in den Beitrag aus dem November 2022 einfließen lassen sowie die Vorinstanzen verlinkt.

    (mehr …)
  • Gelöschte Mail-Postfächer durch Arbeitnehmer: Arbeitgeber scheitert am Schadensnachweis

    Gelöschte Mail-Postfächer durch Arbeitnehmer: Arbeitgeber scheitert am Schadensnachweis

    Es ist der letzte Akt einer Trennung, die ohnehin schon weh tut: Ein Betrieb steht vor der Stilllegung, die Löhne fließen wegen Masseunzulänglichkeit nicht mehr, und eine langjährige Mitarbeiterin löscht beim „Aufräumen“ ihres Arbeitsplatzes rund 19.000 E-Mails – darunter das gesamte gemeinsame Vertriebspostfach. Für den Insolvenzverwalter sieht das nach einem klaren Schadensfall aus, für die Arbeitnehmerin nach Gedankenlosigkeit. Das Landesarbeitsgericht Hamm hat mit Urteil vom 19. Februar 2026 (Aktenzeichen 15 SLa 800/25) entschieden, dass beides am Ende nicht genügt, um eine Schadensersatzpflicht zu begründen – und damit gezeigt, wie hoch die Hürden für den Arbeitgeber wirklich liegen.

    (mehr …)
  • Sicherheitsdrosselung statt Sachmangel: Der gedrosselte Speicher und das leere Gewährleistungsrecht

    Sicherheitsdrosselung statt Sachmangel: Der gedrosselte Speicher und das leere Gewährleistungsrecht

    Wer eine Photovoltaikanlage mit einem 10-kWh-Speicher kauft und sich auf eine beworbene Vollkapazität verlässt, erlebt eine unangenehme Überraschung, wenn der Hersteller aus der Ferne die nutzbare Leistung auf 70 Prozent zusammenstreicht – einseitig, ohne Zutun des Käufers und auf unbestimmte Zeit. Genau diese Konstellation, die bundesweit zehntausende Anlagenbetreiber betrifft, hat das Oberlandesgericht Düsseldorf mit Beschluss vom 26. Februar 2026 (Az. I-10 W 71/25) beurteilt – und sich dabei bemerkenswert deutlich auf die Seite des Herstellers gestellt.

    Hinweis: Es gibt inzwischen umfangreiche Rechtsprechung zum Thema, die ich in Ferner, jurisPR-ITR 2/2026 Anm. 6 zusammenfassend analysiert habe. Ich habe zudem die rechtlichen Grundlagen von Softwareupdates & -upgrades ausführlich dargestellt in Ferner, AnwZert ITR 16/2025 Anm. 3.

    (mehr …)
  • Cloud-Souveränität, Abhängigkeit: Warum der Anbieterwechsel zur Compliance-Pflicht wird

    Cloud-Souveränität, Abhängigkeit: Warum der Anbieterwechsel zur Compliance-Pflicht wird

    Es trifft den IT-Leiter mittelständischer Unternehmen mit voller Wucht in dem Moment, in dem er aussteigen will: Die Daten liegen bei einem US-Hyperscaler, die Schnittstellen sind proprietär, das Datenformat ist anbieterspezifisch, und ein Wechsel würde Monate dauern und Unsummen kosten. Wer einmal drin ist, kommt kaum wieder heraus. Genau diese Erfahrung – über Jahre als unvermeidlicher Preis der Cloud hingenommen – steht seit September 2025 unter einem neuen rechtlichen Vorzeichen. Die Europäische Union hat das Lock-in zum Regelungsgegenstand erklärt, und damit verschiebt sich die Cloud-Compliance vom freiwilligen Risikomanagement hin zu einer Pflichtenlage, die jeden Anbieter und mittelbar jeden Nutzer betrifft.

    (mehr …)
  • Privacy by Design und Mangelhaftung: Wenn nicht-datenschutzkonforme Software den Käufer trifft

    Privacy by Design und Mangelhaftung: Wenn nicht-datenschutzkonforme Software den Käufer trifft

    Stellen Sie sich vor, ein mittelständisches Unternehmen kauft für teures Geld eine Personalverwaltungssoftware – modern, funktional, vom etablierten Anbieter. Zwei Jahre später steht die Aufsichtsbehörde im Haus, weil sich Bewerberdaten nicht löschen lassen, jeder Sachbearbeiter sämtliche Personalakten einsehen kann und im Hintergrund Datenbestände schlummern, von denen niemand wusste. Das Bußgeld trifft nicht den Hersteller, sondern den Käufer. Genau hier liegt der wunde Punkt, an dem datenschutzfreundliche Technikgestaltung von einer abstrakten Programmieridee zum handfesten wirtschaftlichen Risiko wird – und an dem sich entscheidet, wer am Ende für die Versäumnisse haftet.

    (mehr …)
  • KI-Verordnung (2026)

    KI-Verordnung (2026)

    Die KI-Verordnung („KI-VO“, auch „AI-Act“ – VO (EU) 2024/1689) ist seit dem 1. August 2024 in Kraft und wird im Sommer 2026 in ihrer Substanz wirksam. Mit der politischen Einigung zum sogenannten KI-Omnibus vom 7. Mai 2026 verschiebt der Unionsgesetzgeber zentrale Pflichten für Hochrisiko-Systeme; gleichzeitig erweitert er den Verbotskatalog und zieht die Kennzeichnungspflichten für synthetische Inhalte vor. Im Folgenden möchte ich die Verordnung in ihrem aktuellen Stand einordnen und beschreiben, was Geschäftsführungen und Compliance-Abteilungen (voraussichtlich) in den nächsten Monaten beachten müssen.

    Hinweis: Der Beitrag wurde im Mai 2026 neu gefasst und hat den Stand 14. Mai 2026, berücksichtigt also die Trilogeinigung zum KI-Omnibus.

    (mehr …)
  • Digitale Beweismittel

    Digitale Beweismittel

    Digitale Beweismittel sind im modernen Strafprozess der Regelfall. Dazu zählen unter anderem Chatverläufe, Smartphone-Daten, Cloud-Logs und Fahrzeugdaten aus der „Blackbox“ von Pkws. Digitale Beweise entscheiden heute über den Ausgang von Strafverfahren im allgemeinen Strafrecht ebenso wie im Wirtschafts- und Cybercrime-Bereich. Im Folgenden zeige ich, was darunter zu verstehen ist, wie ihr Beweiswert im Strafprozess zu beurteilen ist und welche forensischen Mindeststandards aus Sicht der Strafverteidigung gelten müssen. Der Schwerpunkt liegt auf der praktischen Arbeit mit digitalen Beweismitteln – von der IT-Forensik über Screenshots und E-Mails bis hin zur Car-Forensik und der seit 2026 anwendbaren E-Evidence-Verordnung der EU.

    Ich widme einen wesentlichen Teil meines Alltags technischen und rechtlichen Fragen von IT-Forensik und digitalen Beweismitteln: Ich halte seit Jahren Fortbildungen und publiziere zum Thema digitale Beweismittel, so in:

    • Kommentierung zur Car-Forensik – Ferner, in: BeckOK StPO, § 2 TTDSG Rn. 18.1 ff.
    • Transparenz als rechtsstaatlicher Grundsatz digitaler Beweismittel“ in: „Überzeugung und Zweifel“, Festschrift für Ralf Neuhaus, 2025
    • Digitale Beweismittel in der Ermittler-Praxis – Die Polizei, 5/2025, S. 159-164
    • Strafprozessuale Verwertung biometrischer Daten zur Beweiserhebung – jurisPR-StrafR 15/2025
    • Verwertbarkeit von ANOM-Messengerdaten in Strafverfahren – jurisPR-ITR 16/2024
    • DNA im Strafprozess – jurisPR-StrafR 20/2023 Anm. 1
    • IT-Forensik, rechtliche Grundlagen – AnwZert ITR 13/2023 Anm. 3
    • IT-Sachverständige im Strafverfahren – AnwZert ITR 16/2023 Anm. 2

    Den Beitrag aktualisiere ich fortlaufend, zuletzt im Juni 2026.

    (mehr …)