Schlagwort: Cloud-Computing & Cloud-Recht

Rechtsanwalt für Cloud-Computing und Cloud-Recht – rechtssichere Beratung rund um Cloud-Computing – Cloud-Computing verlagert Daten, Software und Rechenleistung in fremde Rechenzentren – und damit auch zahlreiche rechtliche Fragen: Vertragsgestaltung, Haftung, IT-Sicherheit und Datenschutz greifen hier ineinander. Als Fachanwalt für IT-Recht berate ich Unternehmen, Anbieter und Anwender bei der Gestaltung und Prüfung von Cloud-Verträgen, bei IaaS-, PaaS- und SaaS-Modellen sowie an der Schnittstelle zum Datenschutz (Auftragsverarbeitung) und zur IT-Sicherheit.

Die folgenden Fachbeiträge zeigen meine inhaltliche Auseinandersetzung mit dem Cloud-Recht. Wenn Sie konkrete Unterstützung bei einem Vertrag, einer Auslagerung oder einer Streitigkeit benötigen: Vereinbaren Sie ein Erstgespräch.

Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen

Rechtsanwalt Ferner in Alsdorf, Aachen; Fachanwalt für Strafrecht und Fachanwalt für IT-Recht in der Städteregion Aachen, leicht verfügbar für Betroffene in Alsdorf, Aachen, Würselen, Baesweiler, Herzogenrath, Eschweiler, Übach-Palenberg, Geilenkirchen und Aldenhoven
  • Kann die Polizei Whatsapp-Nachrichten lesen?

    Kann die Polizei Whatsapp-Nachrichten lesen?

    Hat die Polizei Zugriff auf Whatsapp-Nachrichten? In Cybercrime-Verfahren hat die digitale Kommunikation erhebliche Bedeutung für Ermittler – und so stellt sich immer wieder die Frage, wie sicher WhatsApp eigentlich ist. Oder ein anderer Messenger, mit dem man kommuniziert hat. Die Frage ist tatsächlich nicht so leicht zu beantworten.

    Update: Der Beitrag wurde im Februar 2026 um aktuelle Erkenntnisse zu potenziellen Zugriffen seitens META erweitert. Ich rate inzwischen sowohl aus Sicherheitsgründen aber auch mit Blick auf politische Verflechtungen bei META dringend davon ab, Whatsapp zu nutzen.

    (mehr …)
  • Cost‑Steering‑Attacke

    Cost‑Steering‑Attacke

    Die Cost‑Steering‑Attacke ist ein bislang nicht benanntes, aber technisch ebenso simples wie zunehmend beliebtes Angriffsmodell im Umfeld von Cloud‑Diensten und KI‑Agenten. Die Wortschöpfung stammt in Ermangelung anderer Begrifflichkeiten von mir, um dieses neue und wichtige Phänomen zu erfassen.

    Gemeint sind Konstellationen, in denen Angreifer nicht primär Daten stehlen oder Systeme verschlüsseln, sondern gezielt kostenrelevante Aktionen im Namen des Opfers auslösen – etwa das Hochfahren von GPU‑Instanzen, den Start rechenintensiver Container (Kryptomining, KI‑Training), das Buchen zusätzlicher SaaS‑Lizenzen oder das sinnlose Verfeuern von API‑Kontingenten. Charakteristisch ist, dass ausschließlich „legitime“ Funktionen der betroffenen Dienste genutzt werden: Es werden reguläre Ressourcen über reguläre Schnittstellen beauftragt, die Rechnung läuft vollständig über den Account des Opfers.

    Besonders anfällig sind selbstgehostete KI‑Agenten wie Moltbot, die mit weitreichenden Tools (Cloud‑CLI, CI/CD, Billing‑APIs) verdrahtet sind und Eingaben automatisiert in Aktionen übersetzen. Gelingt es einem Angreifer, durch Prompt‑Injection, Fehlkonfiguration oder Account‑Übernahme den Agenten zu steuern, kann er dessen Rechte verwenden, um Rechenleistung, Speicherplatz oder Abos im großen Stil zu buchen – die so erzeugten Infrastruktur‑ und Lizenzkosten verwandeln sich in einen indirekten Gewinn: etwa durch fremdfinanziertes Kryptomining, eigenen Kampagnenbetrieb auf den SaaS‑Konten des Opfers oder als Hebel für nachgelagerte Erpressung („wir stoppen die Kostenlawine, wenn …“).

    Aus strafrechtlicher Sicht bewegt sich die Cost‑Steering‑Attacke im Schnittfeld von Computerbetrug, Datenveränderung und unter Umständen Erpressung; zivilrechtlich stellt sich die Frage, ob der Betreiber durch grob fahrlässige Konfiguration seines Agents an den entstandenen Schäden festgehalten wird.

  • Lokale KI-Agenten wie OpenClaw als Haftungsrisiko begreifen

    Lokale KI-Agenten wie OpenClaw als Haftungsrisiko begreifen

    Haftungsrisiko KI-Agent: Der gerade im Hype stehende Moltbot OpenClaw steht exemplarisch für die nächste Welle „persönlicher KI‑Agenten“, die nicht mehr nur Texte beantworten, sondern unseren digitalen Alltag komfortabel steuern sollen: Sie lesen Mails, bewegen Dateien, führen Shell‑Befehle aus, steuern Browser und automatisieren Arbeitsabläufe quer durch Messaging‑Dienste – bevorzugt auf einem bezahlbaren Rechner wie einem durchlaufenden Mac mini im eigenen Heimnetz.

    Gleichzeitig aber zeigen Sicherheitsforschende bereits binnen weniger Wochen Hunderte offen im Netz stehende Instanzen, unsichere Protokolle und reale Angriffsversuche; die Euphorie über den „24/7‑Mitarbeiter im Wohnzimmer“ sollte daher als konkrete Risiko‑Debatte mit juristischem Einschlag gesehen werden.

    Hinweis: Im Rahmen meines Aufsatzes zum LLM-Hacking (erschienen in KIR 2025, 374ff.) habe ich herausgearbeitet, dass die unten thematisierten Prompt Injections strafbare Handlungen sind. Der Beitrag wurde aktualisiert mit Blick auf neue Entwicklungen in Punkte Sicherheit und natürlich den erneuten Namenswechsel.

    (mehr …)
  • Bundestag beschließt E-Evidence-Gesetz: Europäische Ermittler erhalten direkten Zugriff auf digitale Daten

    Bundestag beschließt E-Evidence-Gesetz: Europäische Ermittler erhalten direkten Zugriff auf digitale Daten

    Der Deutsche Bundestag hat Ende Januar 2026 das Gesetz zur Umsetzung der europäischen E-Evidence-Regelungen verabschiedet. Damit schafft Deutschland die rechtlichen Voraussetzungen für einen grundlegenden Wandel in der grenzüberschreitenden Strafverfolgung innerhalb der Europäischen Union und ab dem 18. August 2026 können Ermittlungsbehörden eines Mitgliedstaates erstmals direkt bei Diensteanbietern in anderen EU-Ländern elektronische Beweismittel anfordern – und zwar ohne den umständlichen Weg der klassischen Rechtshilfe beschreiten zu müssen.

    Hinweis: Digitale Beweismittel sind mein Spezialgebiet und ich publiziere regelmäßig dazu – in Kürze wird von mir zur Umsetzung der eEvidence-VO ein detaillierter Fachaufsatz in der STRR erscheinen.

    (mehr …)
  • US-Ermittler mit Zugriff auf  BitLocker-Wiederherstellungsschlüssel?

    US-Ermittler mit Zugriff auf BitLocker-Wiederherstellungsschlüssel?

    Microsoft hat in einem Strafverfahren US-Ermittlern BitLocker-Wiederherstellungsschlüssel geliefert wie Golem unter Berufung auf Forbes berichtet – und damit sicherlich ungewollt ein anschauliches Beispiel dafür geliefert, warum kryptographische Kronjuwelen in der Cloud grundsätzlich ein Risiko sind. Der Fall fügt sich nahtlos ein in eine unterschiedliche Reihe von Vorfällen, in denen Microsofts Schlüsselmanagement und Kommunikationspolitik Zweifel daran aufkommen lassen, ob zentrale Cloud-Schlüssel mit den Sicherheitsansprüchen von Unternehmen und sensiblen Berufsgruppen vereinbar sind.

    (mehr …)
  • CLOUD Act und EU-eEvidence VO im Vergleich

    CLOUD Act und EU-eEvidence VO im Vergleich

    Europa bekommt die eEvidence-Verordnung, mit der auch grenzüberschreitende Zugriffe auf Daten möglich sind. Nun darf man fragen, ob das mit dem US Cloud Act vergleichbar ist … und vor allem: Taugt das zur Entschärfung der Kritik am US Cloud Act? Zwar bewegen sich der US CLOUD Act und die EU-eEvidence-Verordnung im selben Themenkomplex, dem grenzüberschreitenden Zugriff auf elektronische Beweismittel, in ihrer Logik und in ihren Folgen für die Datensouveränität sind sie jedoch grundverschieden. Gerade deshalb verbietet sich eine Gleichsetzung, wie ich in einem Nebensatz kürzlich auch in einem Beitrag bei BeckNews klargestellt habe. Der CLOUD Act bleibt für europäische Akteure deutlich gefährlicher, auch wenn eEvidence die Schwelle für staatlichen Zugriff innerhalb der EU absenkt.

    (mehr …)
  • Vollstreckung digitaler Einsichtsansprüche in der Cloud

    Vollstreckung digitaler Einsichtsansprüche in der Cloud

    Die Digitalisierung verändert nicht nur die Art und Weise, wie Unternehmen ihre Geschäftsprozesse organisieren, sondern wirft auch neue juristische Fragen auf – insbesondere dann, wenn traditionelle Rechtsinstitute auf moderne Technologien treffen. Ein Beschluss des Landgerichts München I (AZ 5 HK O 12286/22 e), bestätigt durch das Bayerische Oberste Landesgericht im Jahr 2025, zeigt exemplarisch, wie Gerichte mit der Vollstreckung von Einsichtsansprüchen umgehen, wenn die geforderten Unterlagen ausschließlich in einer Cloud gespeichert sind. Die Entscheidung klärt nicht nur die zuständige Vollstreckungsnorm, sondern setzt auch Maßstäbe für die Erfüllung von Informationspflichten in einer papierlosen Wirtschaftswelt – der Beitrag wurde inzwischen auch bei Heise-Online aufgegriffen.

    (mehr …)
  • Red Notice

    Red Notice

    Was ist eine „Red Notice“: Die „Red Notice“ ist ein weltweites, über Interpol gesteuertes Ersuchen an die nationalen Strafverfolgungsbehörden, eine Person ausfindig zu machen und vorläufig festzunehmen, die sich in Erwartung einer Auslieferung, Übergabe oder eines ähnlichen Gerichtsverfahrens befindet. Kurz beschrieben: Eine „Red Notice“ ist eine internationale Fahndungsmeldung, aber kein Haftbefehl.

    Eine Red Notice bedeutet in der Praxis: Sie können an einer Grenze, auf einem Flughafen oder bei einer einfachen Polizeikontrolle plötzlich festgenommen werden – oft, ohne jemals offiziell informiert worden zu sein, dass Sie international gesucht werden.​ Viele Mandanten erfahren erst von der Ausschreibung, wenn sie bereits in Haft sitzen oder die Einreise verweigert wird; wer sich in dieser Situation befindet, benötigt eine klare Strategie, keine Panik und vor allem einen Verteidiger, der sowohl Auslieferungsrecht als auch Interpol‑Mechanismen versteht.

    (mehr …)
  • Produkthaftung und Open-Source-Software

    Produkthaftung und Open-Source-Software

    Die anstehende Modernisierung des Produkthaftungsrechts zieht eine klare Linie: Nicht‑kommerzielle Open-Source-Projekte sollen von verschuldensunabhängiger Produkthaftung ausgenommen werden, wohl aber Unternehmen, die Open Source geschäftlich in ihre Produkte integrieren. Für Management und Open-Source-Entwickler stellt sich damit weniger die Frage „Haften wir?“, sondern „Wer haftet in welcher Rolle entlang der Wertschöpfungskette – und wie steuern wir dieses Risiko?“

    ​Dabei zeigt sich bei genauem Blick ein spürbares Risiko für die Opensource-Landschaft – denn was „Open-Source“ ist, ist nun einmal gesetzlich nicht definiert. Und der Gesetzgeber scheint da sehr eigene Vorstellungen zu haben, jedenfalls wenn es ums Geld geht.

    (mehr …)
  • Reform des Produkthaftungsrechts: Software und KI

    Reform des Produkthaftungsrechts: Software und KI

    Die EU und die Bundesregierung stellen das Produkthaftungsrecht bis 2026 grundlegend neu auf. Software und KI-Systeme werden künftig ausdrücklich als Produkte behandelt, verbunden mit erweiterten Haftungsrisiken, neuen Beweiserleichterungen für Geschädigte und einer Ausweitung des Kreises haftender Akteure.​ Ich hatte bereits auf LinkedIn dazu etwas geschrieben, medial wird das Thema längst reflektiert, etwa bei Handelsblatt oder Heise.

    Das Highlight dabei: Die erweiterte Produkthaftungsrichtlinie der EU definiert Software, einschließlich Betriebssysteme, Firmware, Computerprogrammen, Apps und KI-Systeme, als Produkte. Diese Definition schließt die Software unabhängig davon ein, ob sie als eigenständiges Produkt, integriert in andere Produkte, oder über Cloud-Technologien bereitgestellt wird. Bisher ist dies noch anders. Der Quellcode von Software wird jedoch ausdrücklich nicht als Produkt angesehen, da er als reine Information gilt.

    (mehr …)
  • LG München I zur Memorisierung von Werken in KI-Sprachmodellen

    LG München I zur Memorisierung von Werken in KI-Sprachmodellen

    Urheberrecht in der KI-Ära: Die Entscheidung des Landgerichts München I (42 O 14139/24 – Rechtsmittel beim OLG München anhängig) markiert einen ersten Meilenstein in der juristischen Auseinandersetzung mit den urheberrechtlichen Implikationen generativer Künstlicher Intelligenz. Erstmals hat ein deutsches Gericht klargestellt, dass die Memorisierung urheberrechtlich geschützter Werke in KI-Sprachmodellen eine unzulässige Vervielfältigung darstellt – und dass Betreiber solcher Modelle für die daraus resultierenden Outputs haften. Der Fall betrifft die Nutzung von Liedtexten bekannter deutscher Künstler durch ein großes Sprachmodell und wirft grundsätzliche Fragen zur Zukunft des Urheberrechts im digitalen Zeitalter auf.

    Beachten Sie dazu auch meinen Aufsatz „Memorisierung in Large Language Models: Technische Grundlagen und urheberrechtliche Bewertung der Memorisierung bei LLM“ erschienen in Ferner, AnwZert ITR 5/2026 Anm. 3

    (mehr …)
  • Private Überwachung als Ermittlungsfundus

    Private Überwachung als Ermittlungsfundus

    Moderne Überwachungstechnologie hält längst nicht mehr primär der Staat bereit, sondern private Akteure – und zwar in einer Dichte und Qualität, die klassische Instrumente wie stationäre Polizeikameras in den Schatten stellt. Fahrzeuge mit Außenkameras, smarte Türklingeln, vernetzte Haushalte und perspektivisch Smart‑Glasses erzeugen einen stetig wachsenden Vorrat an Bild‑ und Audiodaten des öffentlichen und halböffentlichen Raums, der Strafverfolgern bei Bedarf zur Verfügung steht. Dass dieser Fundus überwiegend von großen, meist US‑amerikanischen Techunternehmen kontrolliert wird, verschiebt das Machtgefüge zwischen Bürgern, Staat und Unternehmen – und wirft Grundrechtsfragen auf, die rechtspolitisch bislang nur punktuell adressiert sind.

    (mehr …)
  • KG Berlin zur Unzulässigkeit von Login-Pflichten bei Online-Kündigungen

    KG Berlin zur Unzulässigkeit von Login-Pflichten bei Online-Kündigungen

    Die Digitalisierung hat den Abschluss von Verträgen für Verbraucher so einfach wie nie zuvor gemacht – doch deren Beendigung gestaltet sich oft weitaus umständlicher. Mit einem aktuellen Urteil vom 18. November 2025 hat der 5. Zivilsenat des Kammergerichts Berlin klargestellt, dass Unternehmen Verbrauchern keine unnötigen Hindernisse bei der Kündigung von Dauerschuldverhältnissen in den Weg legen dürfen.

    In der aktuellen Entscheidung (Az.: 5 UKI 10/25) geht es vorrangig um die Auslegung des § 312k BGB, der seit 2021 spezifische Anforderungen an die Gestaltung von Kündigungsprozessen im elektronischen Geschäftsverkehr stellt. Im Mittelpunkt stand die Frage, ob eine Kündigungsschaltfläche, die Verbraucher zunächst zur Eingabe von Login-Daten zwingt, den gesetzlichen Vorgaben entspricht. Das Gericht verneinte dies und setzte damit ein deutliches Signal für mehr Verbraucherfreundlichkeit bei der Vertragsbeendigung.

    (mehr …)
  • Kein automatischer Markenschutz für Software-Werbeslogans

    Kein automatischer Markenschutz für Software-Werbeslogans

    Die vierte Beschwerdekammer des Amts der Europäischen Union für geistiges Eigentum (EUIPO) hat mit Entscheidung vom 3. November 2025 (R 652/2025-4) klargestellt: Nicht jeder griffige Werbespruch eignet sich als eingetragene Marke. Der Fall betrifft den Antrag der Anker Innovations Limited, die Wortmarke „Make It Real“ für Software, IT-Dienstleistungen und Online-Social-Networking schützen zu lassen. Das EUIPO lehnte die Eintragung ab, weil der Slogan als bloße werbliche Aussage ohne Unterscheidungskraft wahrgenommen werde. Die Entscheidung ist nicht nur für Markenanmelder lehrreich, sondern wirft auch grundsätzliche Fragen zur Abgrenzung zwischen schutzfähigen Kennzeichen und rein beschreibenden oder anpreisenden Formulierungen auf.

    (mehr …)
  • SaaS-Vertrag

    SaaS-Vertrag

    SaaS in der Praxis: Cloud-Services sind IT-Ressourcen und Anwendungen, die über das Internet bereitgestellt werden. Unternehmen müssen somit keine eigene Hardware und Software mehr vor Ort betreiben.

    Eine spezielle Form davon ist „Software as a Service“ (SaaS). Dabei wird die Software zentral auf den Servern des Anbieters gehostet und den Kunden über das Internet zur Verfügung gestellt. Das bedeutet, dass Kunden die Software direkt über einen Webbrowser nutzen können, ohne sie selbst installieren oder warten zu müssen. Doch welche rechtlichen Besonderheiten gelten bei SaaS-Verträgen?

    (mehr …)