Schlagwort: Auftragsverarbeitung

Bei der Auftragsverarbeitung (AV) handelt es sich um eine Form der Datenverarbeitung, bei der ein Unternehmen personenbezogene Daten an ein anderes Unternehmen übermittelt, das diese Daten im Auftrag und nach Weisung des Auftraggebers verarbeitet. Der Begriff Auftragsdatenverarbeitung (ADV) ist ein veralteter Begriff und wird heute als Auftragsverarbeitung (AV) bezeichnet.

Die Auftragsverarbeitung ist in der Europäischen Union (EU) gesetzlich geregelt, insbesondere durch die Datenschutz-Grundverordnung (DSGVO). Unternehmen, die personenbezogene Daten zur Verarbeitung an andere Unternehmen weitergeben, sind als Auftraggeber verpflichtet, einen schriftlichen Vertrag zur Auftragsdatenverarbeitung abzuschließen. In diesem Vertrag wird festgelegt, welche Daten übermittelt werden, zu welchen Zwecken die Verarbeitung erfolgt, welche Sicherheitsmaßnahmen das auftragnehmende Unternehmen treffen muss und welche Kontrollrechte der Auftraggeber hat.

Der AV kommt häufig zum Einsatz, wenn Unternehmen externe Dienstleister mit der Datenverarbeitung beauftragen, wie zum Beispiel Cloud-Dienstleister oder Marketingagenturen. Durch den Abschluss eines AV-Vertrages kann der Auftraggeber sicherstellen, dass die personenbezogenen Daten unter der Verantwortung des Auftragnehmers sicher und rechtmäßig verarbeitet werden.

Wichtig ist, dass der Auftraggeber trotz der Übertragung der Daten an den Auftragnehmer für die Einhaltung der Datenschutzbestimmungen verantwortlich bleibt. Unternehmen sollten daher darauf achten, vertrauenswürdige Auftragnehmer auszuwählen und sicherzustellen, dass diese die Datenschutzbestimmungen einhalten.

Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen

Rechtsanwalt Ferner in Alsdorf, Aachen; Fachanwalt für Strafrecht und Fachanwalt für IT-Recht in der Städteregion Aachen, leicht verfügbar für Betroffene in Alsdorf, Aachen, Würselen, Baesweiler, Herzogenrath, Eschweiler, Übach-Palenberg, Geilenkirchen und Aldenhoven
  • KI-Kennzeichnungspflicht nach Art. 50 KI-VO: Pflichten, Fristen, Bußgelder

    KI-Kennzeichnungspflicht nach Art. 50 KI-VO: Pflichten, Fristen, Bußgelder

    KI: Kennzeichnungspflicht, Transparenz, Deepfakes und digitale Gewalt bei künstlicher Intelligenz (Update 2026)

    Für viele Unternehmen war KI lange ein technisches Thema: spannend fürs Marketing, interessant für die IT, aber ohne existenzielle Relevanz für das eigene Risiko‑Profil. Diese Phase ist vorbei. Generative KI erzeugt heute in Sekunden Bilder, Videos, Stimmen und Texte, die sich von „echten“ Inhalten kaum noch unterscheiden – und genau das ist der Punkt, an dem Recht und Compliance sehr ungemütlich werden.

    Mit Art. 50 der KI‑Verordnung, flankiert vom Digital Services Act, Datenschutzrecht, Persönlichkeitsrecht und einem neuen Gesetz gegen digitale Gewalt, wird Transparenz zur Pflichtaufgabe. Wer KI‑Inhalte nutzt, muss künftig nicht nur abstrakt „verantwortungsvoll“ handeln, sondern konkret kennzeichnen, wie Inhalte entstanden sind, welche Systeme im Einsatz waren und wo synthetische Medien im Spiel sind. Das ist kein kosmetisches Thema, sondern berührt Haftung, Governance und letztlich das Vertrauen in die eigene Kommunikation.

    Im Folgenden geht es deshalb um drei Ebenen: zunächst die rechtliche Einordnung von Deepfakes und synthetischen Medien aus Sicht des Persönlichkeits‑ und Strafrechts, danach um die (durchaus kritische) Rolle des geplanten Gesetzes gegen digitale Gewalt und schließlich um Art. 50 KI‑VO und dessen praktische Umsetzung im Management, abgeschlossen mit einer bewusst ausführlichen Checkliste. Den früheren Beitrag habe ich im August 2026 unter Berücksichtigung des EU-Verhaltenskodex für die Kennzeichnung KI-generierter Inhalte aktualisiert.

    Genau diese Fragen unterrichte ich Übrigens im Rahmen meines IT-Compliance-Lehrauftrags an der FH Aachen mit den Schwerpunkten KI-Kompetenz und strategisches Denken: Wie ordnet man die eigene Rolle als Anbieter oder Betreiber zu, wo endet der Anwendungsbereich des Art. 50 KI-VO, welche Kennzeichnung ist verhältnismäßig – und wo wird aus einem Transparenzversäumnis ein haftungs- oder gar strafrechtlich relevanter Sachverhalt?

    Die Erfahrung aus den Lehrveranstaltungen deckt sich mit der Beratungspraxis: Nicht die Norm selbst bereitet Schwierigkeiten, sondern ihre Übersetzung in Prozesse, Freigabewege und Zuständigkeiten. Die nach Art. 4 KI-VO ohnehin geschuldete KI-Kompetenz ist deshalb eigentliche Voraussetzung dafür, dass Kennzeichnungspflichten im Alltag überhaupt erfüllt werden können … ein Punkt, den ich sowohl in der Lehre als auch in Inhouse-Schulungen für Unternehmen konsequent an den Anfang stelle.

    (mehr …)
  • Der Spion im Labor: Wissenschaft als strafbares Sicherheitsrisiko

    Der Spion im Labor: Wissenschaft als strafbares Sicherheitsrisiko

    Ein Ehepaar in München, festgenommen wegen des Verdachts der Agententätigkeit für einen chinesischen Geheimdienst. Ein Elite-Forschungszentrum im Saarland, dessen wissenschaftlicher Geschäftsführer freigestellt wird, weil fast alle Mitarbeiter einer Forschungsgruppe aus China stammen. Eine Luft- und Raumfahrtkonferenz an der TU München, auf der deutsche Drohnenforscher gemeinsam mit Wissenschaftlern aus Russland und China über Dual-Use-Technologien sprechen. Drei Fälle, ein Muster: Deutsche Hochschulen sind zum Schauplatz eines Sicherheitsproblems geworden, das die Wissenschaft selbst zu lange verdrängt hat.

    Ich berate Einrichtungen im Umgang mit Wirtschaftsspionage und Wissenschaftsspionage, speziell wenn es um die Strafverteidigung von Mitarbeitern geht und die Einrichtung von belastbaren Compliance-Systemen. Ich habe dazu auch publiziert, etwa in meinem Beitrag zu „Cyberwar, Hackbacks und Desinformation“ (in Ferner, AnwZert ITR 3/2025 Anm. 2) und „Neuentwicklungen der Cybercrime-Phänomenologie“ (in: Ferner, AnwZert ITR 22/2025 Anm. 2).

    (mehr …)
  • Wer 3.600 Rupien für eine Gasflasche zahlt, führt keine geopolitische Debatte

    Wer 3.600 Rupien für eine Gasflasche zahlt, führt keine geopolitische Debatte

    Shubham Y., 29, verkauft in Lucknow Samosas. Der Preis seiner Gasflasche hat sich auf 3.600 Rupien verdoppelt, rund 38 Dollar, wobei Indien etwa 60 Prozent seines Flüssiggases importiert, viel davon durch die Straße von Hormus. Verdoppeln kann er seine Preise nicht, also hat er den Samosa um etwa einen Cent verteuert und arbeitet seither an der Marge. Ich fand das Thema auf Anhieb spannend und hatte schnell These: Geopolitik gehört für kleine und mittlere Betriebe ins Risikoregister, gleichrangig mit Forderungsausfall und Personalabgang. Wer sie gedanklich an „die Politik“ delegiert, verliert nicht Weltanschauung, sondern Reaktionszeit. Und Reaktionszeit (im Sinne von Spielraum) ist derzeit die knappste Ressource überhaupt.

    (mehr …)
  • Widerrufsrecht beim Haustermin

    Widerrufsrecht beim Haustermin

    Eine Hauseigentümerin lässt sich vom Malermeister zu Fassadenarbeiten überzeugen, unterschreibt im Wohnzimmer … und entscheidet sich ein Jahr später um. Das Landgericht Karlsruhe (Urteil vom 24.06.2026, 1 O 67/25) macht klar: Wer beim Haustermin den Vertrag erst „fertig verhandelt“, bewegt sich im Widerrufsrecht, auch wenn zuvor ein schriftliches Angebot unterwegs war.

    (mehr …)
  • Ermittlungen wegen GrapheneOS? Duress-PIN, Datenlöschung und Selbstbelastungsfreiheit

    Ermittlungen wegen GrapheneOS? Duress-PIN, Datenlöschung und Selbstbelastungsfreiheit

    An der Passkontrolle endet in den USA heute ganz besonders, aber auch schon früher, die Rechtssicherheit schneller, als die meisten Reisenden annehmen: Wer aus dem Ausland in die USA zurückkehrt und in die Zusatzkontrolle gerät, steht vor einer Wahl, die keine ist, denn wer sein Telefon öffnet, gibt sein halbes Leben preis – und wer sich weigert, verliert das Gerät und wird zum Verdächtigen. Samuel T., Einwohner von Atlanta, entschied sich im Januar 2025 am Hartsfield-Jackson Airport für einen dritten Weg und nannte den Beamten einen Zugangscode, der das Gerät nicht entsperrte, sondern dessen Inhalt vernichtete.

    Sein Google Pixel lief unter GrapheneOS, das für genau diesen Fall eine Duress-PIN bereithält. Was als Schutz gegen Erpressung oder autoritären Zugriff gedacht war, hat die US-Staatsanwaltschaft in einen Anklagepunkt verwandelt, gestützt auf eine Vorschrift des Bundesrechts gegen die Zerstörung von Eigentum zur Vereitelung einer Beschlagnahme. Sicherheitsforscher kennen keinen vergleichbaren Fall, was der Sache ihr Gewicht gibt, denn hier wird erstmals gerichtlich geklärt, ob eine technische Schutzfunktion zur Straftat wird, sobald der Staat auf ihre Wirkung trifft.

    (mehr …)
  • Keine Geldstrafe bei mehrfachem Bewährungsversagen

    Keine Geldstrafe bei mehrfachem Bewährungsversagen

    Wer 16 Eintragungen im Register hat, fünf Tage nach der Entlassung aus der Entziehungsanstalt erneut zuschlägt und dafür Tagessätze bekommt, hat entweder einen hervorragenden Verteidiger … oder ein Urteil erwischt, das die Revision nicht überlebt. Das Bayerische Oberste Landesgericht entschied den zweiten Fall mit Urteil vom 22. Mai 2026 (202 StRR 15/26).

    Das Amtsgericht hatte wegen vorsätzlicher Körperverletzung und fahrlässigen Gebrauchs eines Fahrzeugs ohne Haftpflichtversicherung 160 Tagessätze verhängt. Auf die auf den Rechtsfolgenausspruch beschränkten Berufungen kam das Landgericht bei einer Gesamtgeldstrafe von 230 Tagessätzen zu je 45 Euro unter Einbeziehung einer Vorstrafe sowie weiteren 30 Tagessätzen an. Die Staatsanwaltschaft rügte die Strafart und die Zumessungserwägungen, der Senat gab ihr recht und verwies an eine andere Strafkammer zurück.

    (mehr …)
  • DSGVO: Kontrollverlust und Wiederholungsgefahr nach Fehlversand

    DSGVO: Kontrollverlust und Wiederholungsgefahr nach Fehlversand

    Eine Personalerin verschickt eine Xing-Nachricht an den falschen Empfänger, und acht Jahre später steht fest, was das kostet. Der Bundesgerichtshof hat mit Urteil vom 23. Juni 2026 (VI ZR 97/22) entschieden, dass dem betroffenen Bewerber ein Anspruch auf immateriellen Schadensersatz aus Art. 82 Abs. 1 DSGVO dem Grunde nach zusteht, den begehrten Unterlassungsanspruch aber abgewiesen. Bei der Gelegenheit konnte der BGH auch nochmals klarmachen, was als immaterieller Schaden nach Art. 82 DSGVO gilt.

    (mehr …)
  • Sexuelle Belästigung durch „streifende Bewegung“

    Sexuelle Belästigung durch „streifende Bewegung“

    Wer seine Kollegin im Dienst vorsätzlich „nur kurz am Gesäß streift“, bewegt sich heute klar im Kernbereich des Sexualstrafrechts. Das Urteil des Bayerischen Obersten Landesgerichts vom 03.07.2026 (202 StRR 31/26) zeigt, wie wenig Spielraum Täter bei solchen Berührungen noch haben und wie deutlich die Gerichte den Schutz der sexuellen Selbstbestimmung auch unterhalb klassischer Übergriffe ziehen.

    (mehr …)
  • A7A5: Stablecoin als geopolitische kriminelle Infrastruktur

    A7A5: Stablecoin als geopolitische kriminelle Infrastruktur

    A7A5 zeigt, wie sich Cybercrime, Sanktionsumgehung und hybride Einflussnahme miteinander verbinden. Der rubelgebundene Stablecoin ist weniger ein neues Spekulationsobjekt als eine gezielt aufgebaute Zahlungsinfrastruktur außerhalb westlich kontrollierter Finanzwege. Dabei geht es nicht nur um Geldwäsche oder verbotene Geschäfte, sondern auch um die Finanzierung digitaler Infrastruktur, politischer Einflussoperationen und womöglich nachrichtendienstlich relevanter Aktivitäten.

    Die ARD-Dokumentation „Kryptokrieg – Wie Putin uns mit Bitcoins bekämpft“ hat das Thema inzwischen einem größeren Publikum zugänglich gemacht. Schon der Titel ist allerdings etwas irreführend: Im Kern geht es weniger um Bitcoin als um die strategische Nutzung unterschiedlicher Kryptowerte – insbesondere von Stablecoins. A7A5 ist hierfür ein bemerkenswertes Beispiel, weil sich an diesem Projekt mehrere Entwicklungen der gegenwärtigen Kryptokriminalität gleichzeitig beobachten lassen.

    (mehr …)
  • Merkmal „nicht geringe Menge“ im KCanG als Strafzumessungsfaktor

    Merkmal „nicht geringe Menge“ im KCanG als Strafzumessungsfaktor

    Wer mit mehreren Tütchen Cannabis erwischt wird, muss sich künftig noch genauer fragen lassen, was davon verkauft und was selbst geraucht werden sollte. Genau an dieser Trennlinie setzt der Beschluss des Bayerischen Obersten Landesgerichts vom 13.07.2026 (206 StRR 182/26) an und rückt das Merkmal der „nicht geringen Menge“ im KCanG dorthin, wo es hingehört: in die Rechtsfolge, nicht in den Schuldspruch.

    (mehr …)
  • Eigene Sachkunde des Gerichts nur wenn nachweislich vorhanden – und nach Hinweis

    Eigene Sachkunde des Gerichts nur wenn nachweislich vorhanden – und nach Hinweis

    Vor Gericht kann ein einziger Satz ein ganzes Urteil kippen: „Es entspricht der allgemeinen Lebenserfahrung, dass …“ Wo ein Richter so formuliert, ersetzt er in Wahrheit oft ein Gutachten durch sein Bauchgefühl, und wer davon betroffen ist, verliert womöglich einen Prozess, den er mit sachverständiger Hilfe gewonnen hätte. Der Bundesgerichtshof hat mit Beschluss vom 19. Mai 2026 (VI ZR 255/25) die Grenzen abgesteckt, innerhalb derer sich ein Tatrichter auf eigene Sachkunde statt auf einen Sachverständigen berufen darf.

    In meinen zahlreichen Publikationen zum Beweismittelrecht sei zu dem Thema ganz besonders hingewiesen auf „IT-Sachverständige im Strafverfahren“ (Ferner, AnwZert ITR 16/2023 Anm. 2) und „Notwendige Feststellungen bei Sachverständigengutachten“ (Ferner, jurisPR-StrafR 19/2025 Anm. 3).

    (mehr …)
  • Rückforderung bezahlter Scheinrechnungen

    Rückforderung bezahlter Scheinrechnungen

    Wenn der eigene Projektleiter mit dem Handwerker zusammenarbeitet und Scheinrechnungen durchwinkt, wird es für die Geschäftsführung teuer. Das Urteil des Landgerichts Stuttgart vom 21.07.2026 (7 O 281/24) zeigt, wie sich ein Unternehmen solche Zahlungen bereicherungsrechtlich und deliktisch zurückholen kann – und wie Gerichte kollusives Zusammenwirken im Baukontext anhand von Indizien festnageln.

    (mehr …)
  • DSGVO als Beweisverwertungsverbot im Arbeitsprozess

    DSGVO als Beweisverwertungsverbot im Arbeitsprozess

    Wer im Kündigungsschutzprozess auf die entscheidende E-Mail, das heimlich gesicherte Chat-Protokoll oder die Aufzeichnung setzt, muss heute mit einem Einwand rechnen, der noch vor Jahren undenkbar war: Diese Daten seien datenschutzwidrig beschafft und dürften deshalb nicht verwertet werden. Der EuGH hat dieser reflexhaften Berufung auf die DSGVO die Schärfe genommen und entschieden, dass rechtswidrig erlangte personenbezogene Daten im Prozess grundsätzlich verwertbar bleiben können. Für die arbeitsrechtliche Praxis ist das eine der wichtigeren Klarstellungen der letzten Zeit.

    (mehr …)
  • OpenAI greift Hugging Face an: Strafrechtliche Folgen, wenn die eigene KI zum Angreifer wird

    OpenAI greift Hugging Face an: Strafrechtliche Folgen, wenn die eigene KI zum Angreifer wird

    Ein Sicherheitsteam von OpenAI startet einen Testlauf, will die Cyberfähigkeiten neuer Modelle vermessen, und wenige Stunden später steht der Angriff nicht im Testlabor, sondern in der fremden Infrastruktur von Hugging Face. Für ein Unternehmen, das mit Kontrolle über seine Technik wirbt, ist das ein unangenehmer Moment, und für alle anderen ein Vorgeschmack darauf, was auf sie zukommt.

    Ich greife den Vorgang auf, weil ich in KIR 2025, 374 den meines Wissens ersten juristischen Fachaufsatz zum LLM-Hacking, speziell zur strafrechtlichen Relevanz von Cyberangriffen mittels und gegen LLM, publiziert habe. Hier gehe ich konkret auf strafrechtliche Fragen der Zuordnung und Verantwortlichkeit KI-getriebener Angriffe ein und ordne das im Folgenden anhand des nunmehr praktisch aufgetretenen Szenarios kurz ein. Update: Meine Anmerkung wurde bei Heise-Online, NAU sowie beim Juristischen Internetprojekt Saarbrücken aufgegriffen.

    (mehr …)
  • Eigene Plattformen rechtssicher betreiben … (?)

    Eigene Plattformen rechtssicher betreiben … (?)

    Ein Forschungsinstitut entwickelt eine Plattform, auf der Wissenschaftler Papiere austauschen, Daten gemeinsam auswerten oder Software erproben können. Zunächst läuft das Projekt im Kollegenkreis. Dann kommen externe Hochschulen hinzu, später Unternehmen. Spätestens jetzt trägt das Institut Verantwortung für Inhalte, Daten, Verfügbarkeit und Sicherheit eines Dienstes, dessen rechtliche Konstruktion oft noch aus einer Datenschutzerklärung und einigen technischen Nutzungsregeln besteht.

    Doch das reicht nicht: Wer eine digitale Plattform betreibt, stellt keine neutrale Infrastruktur bereit. Er organisiert fremde Kommunikation, verarbeitet Daten, entscheidet über Zugänge, moderiert Inhalte und verspricht eine technische Leistung. Wird die Lösung für Dritte geöffnet oder als Produkt angeboten, kommen Vertragsrecht, Plattformregulierung und Produkthaftung hinzu. Gerade wissenschaftliche Einrichtungen unterschätzen diesen Rollenwechsel, weil das Projekt aus Forschung, Lehre oder Technologietransfer entstanden ist. Das Recht interessiert sich für diese Entstehungsgeschichte nur begrenzt.

    Ich berate seit Jahren solche Projekte mit dem Ziel, eigene Plattformen zu schaffen, speziell von Universitäten betrieben. Vor der Öffnung einer Plattform für externe Nutzer sollten Betreiberrolle, Diensteeinordnung, Datenflüsse, Rechtekette, Moderationsverfahren, Sicherheitskonzept und Vertragsstruktur gemeinsam geprüft werden. Bei bereits laufenden Angeboten empfiehlt sich eine Bestandsaufnahme, bevor neue Partner, Funktionen oder Vertriebsmodelle hinzukommen.

    (mehr …)