Schlagwort: Compliance

Compliance bezeichnet die Einhaltung von gesetzlichen Bestimmungen, Regeln und Standards sowie ethischen Grundsätzen innerhalb eines Unternehmens oder einer Organisation. Dabei geht es insbesondere um die Vermeidung von Gesetzes- und Regelverstößen, aber auch um die Sicherstellung von Transparenz und Integrität in allen Geschäftsprozessen. Die Umsetzung von Compliance-Anforderungen ist mittlerweile in vielen Branchen und Unternehmen ein zentrales Thema und kann durch entsprechende Maßnahmen und Schulungen sichergestellt werden.

Als Rechtsanwaltskanzlei für IT-Compliance und Wirtschaftsstrafrecht sind wir darauf spezialisiert, unsere Mandanten optimal zu beraten und zu vertreten. Wir verstehen die komplexen Anforderungen und Herausforderungen, denen Unternehmen und Organisationen in diesen Bereichen gegenüberstehen und bieten daher eine umfassende Beratung und Betreuung.

Unser erfahrenes Team besteht aus spezialisierten Rechtsanwältinnen und Rechtsanwälten mit langjähriger Erfahrung in den Bereichen IT-Compliance und Wirtschaftsstrafrecht. Wir unterstützen unsere Mandanten bei der effektiven Umsetzung von Compliance-Anforderungen, um mögliche Risiken zu minimieren und Haftungsansprüchen vorzubeugen.

Wir bieten unseren Mandanten eine maßgeschneiderte Beratung und Betreuung, die auf ihre spezifischen Bedürfnisse zugeschnitten ist. Wir unterstützen sie bei der Implementierung von Compliance-Systemen, der Überprüfung von Geschäftsprozessen und der Schulung von Mitarbeitern.

Weiterhin vertreten wir unsere Mandanten auch in strafrechtlichen Angelegenheiten, insbesondere bei Verdacht auf Wirtschaftskriminalität. Wir setzen uns engagiert für ihre Interessen ein und begleiten sie während des gesamten Verfahrens. Unsere Kanzlei zeichnet sich durch hohe Fachkompetenz, Zuverlässigkeit und Diskretion aus.

 

Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen

Rechtsanwalt Ferner in Alsdorf, Aachen; Fachanwalt für Strafrecht und Fachanwalt für IT-Recht in der Städteregion Aachen, leicht verfügbar für Betroffene in Alsdorf, Aachen, Würselen, Baesweiler, Herzogenrath, Eschweiler, Übach-Palenberg, Geilenkirchen und Aldenhoven
  • KI-Kennzeichnungspflicht nach Art. 50 KI-VO: Pflichten, Fristen, Bußgelder

    KI-Kennzeichnungspflicht nach Art. 50 KI-VO: Pflichten, Fristen, Bußgelder

    KI: Kennzeichnungspflicht, Transparenz, Deepfakes und digitale Gewalt bei künstlicher Intelligenz (Update 2026)

    Für viele Unternehmen war KI lange ein technisches Thema: spannend fürs Marketing, interessant für die IT, aber ohne existenzielle Relevanz für das eigene Risiko‑Profil. Diese Phase ist vorbei. Generative KI erzeugt heute in Sekunden Bilder, Videos, Stimmen und Texte, die sich von „echten“ Inhalten kaum noch unterscheiden – und genau das ist der Punkt, an dem Recht und Compliance sehr ungemütlich werden.

    Mit Art. 50 der KI‑Verordnung, flankiert vom Digital Services Act, Datenschutzrecht, Persönlichkeitsrecht und einem neuen Gesetz gegen digitale Gewalt, wird Transparenz zur Pflichtaufgabe. Wer KI‑Inhalte nutzt, muss künftig nicht nur abstrakt „verantwortungsvoll“ handeln, sondern konkret kennzeichnen, wie Inhalte entstanden sind, welche Systeme im Einsatz waren und wo synthetische Medien im Spiel sind. Das ist kein kosmetisches Thema, sondern berührt Haftung, Governance und letztlich das Vertrauen in die eigene Kommunikation.

    Im Folgenden geht es deshalb um drei Ebenen: zunächst die rechtliche Einordnung von Deepfakes und synthetischen Medien aus Sicht des Persönlichkeits‑ und Strafrechts, danach um die (durchaus kritische) Rolle des geplanten Gesetzes gegen digitale Gewalt und schließlich um Art. 50 KI‑VO und dessen praktische Umsetzung im Management, abgeschlossen mit einer bewusst ausführlichen Checkliste. Den früheren Beitrag habe ich im August 2026 unter Berücksichtigung des EU-Verhaltenskodex für die Kennzeichnung KI-generierter Inhalte aktualisiert.

    Genau diese Fragen unterrichte ich Übrigens im Rahmen meines IT-Compliance-Lehrauftrags an der FH Aachen mit den Schwerpunkten KI-Kompetenz und strategisches Denken: Wie ordnet man die eigene Rolle als Anbieter oder Betreiber zu, wo endet der Anwendungsbereich des Art. 50 KI-VO, welche Kennzeichnung ist verhältnismäßig – und wo wird aus einem Transparenzversäumnis ein haftungs- oder gar strafrechtlich relevanter Sachverhalt?

    Die Erfahrung aus den Lehrveranstaltungen deckt sich mit der Beratungspraxis: Nicht die Norm selbst bereitet Schwierigkeiten, sondern ihre Übersetzung in Prozesse, Freigabewege und Zuständigkeiten. Die nach Art. 4 KI-VO ohnehin geschuldete KI-Kompetenz ist deshalb eigentliche Voraussetzung dafür, dass Kennzeichnungspflichten im Alltag überhaupt erfüllt werden können … ein Punkt, den ich sowohl in der Lehre als auch in Inhouse-Schulungen für Unternehmen konsequent an den Anfang stelle.

    (mehr …)
  • Der Spion im Labor: Wissenschaft als strafbares Sicherheitsrisiko

    Der Spion im Labor: Wissenschaft als strafbares Sicherheitsrisiko

    Ein Ehepaar in München, festgenommen wegen des Verdachts der Agententätigkeit für einen chinesischen Geheimdienst. Ein Elite-Forschungszentrum im Saarland, dessen wissenschaftlicher Geschäftsführer freigestellt wird, weil fast alle Mitarbeiter einer Forschungsgruppe aus China stammen. Eine Luft- und Raumfahrtkonferenz an der TU München, auf der deutsche Drohnenforscher gemeinsam mit Wissenschaftlern aus Russland und China über Dual-Use-Technologien sprechen. Drei Fälle, ein Muster: Deutsche Hochschulen sind zum Schauplatz eines Sicherheitsproblems geworden, das die Wissenschaft selbst zu lange verdrängt hat.

    Ich berate Einrichtungen im Umgang mit Wirtschaftsspionage und Wissenschaftsspionage, speziell wenn es um die Strafverteidigung von Mitarbeitern geht und die Einrichtung von belastbaren Compliance-Systemen. Ich habe dazu auch publiziert, etwa in meinem Beitrag zu „Cyberwar, Hackbacks und Desinformation“ (in Ferner, AnwZert ITR 3/2025 Anm. 2) und „Neuentwicklungen der Cybercrime-Phänomenologie“ (in: Ferner, AnwZert ITR 22/2025 Anm. 2).

    (mehr …)
  • A7A5: Stablecoin als geopolitische kriminelle Infrastruktur

    A7A5: Stablecoin als geopolitische kriminelle Infrastruktur

    A7A5 zeigt, wie sich Cybercrime, Sanktionsumgehung und hybride Einflussnahme miteinander verbinden. Der rubelgebundene Stablecoin ist weniger ein neues Spekulationsobjekt als eine gezielt aufgebaute Zahlungsinfrastruktur außerhalb westlich kontrollierter Finanzwege. Dabei geht es nicht nur um Geldwäsche oder verbotene Geschäfte, sondern auch um die Finanzierung digitaler Infrastruktur, politischer Einflussoperationen und womöglich nachrichtendienstlich relevanter Aktivitäten.

    Die ARD-Dokumentation „Kryptokrieg – Wie Putin uns mit Bitcoins bekämpft“ hat das Thema inzwischen einem größeren Publikum zugänglich gemacht. Schon der Titel ist allerdings etwas irreführend: Im Kern geht es weniger um Bitcoin als um die strategische Nutzung unterschiedlicher Kryptowerte – insbesondere von Stablecoins. A7A5 ist hierfür ein bemerkenswertes Beispiel, weil sich an diesem Projekt mehrere Entwicklungen der gegenwärtigen Kryptokriminalität gleichzeitig beobachten lassen.

    (mehr …)
  • KI-Gigafabrik in Jülich (Update 2026)

    KI-Gigafabrik in Jülich (Update 2026)

    Nur wenige Kilometer von Alsdorf entfernt entsteht in Jülich vielleicht – so die ganz grosse Hoffnung – in naher Zukunft ein Stück europäischer Digitalgeschichte: Der Supercomputer Jupiter, bereits heute der größte öffentliche Rechner außerhalb der USA, könnte zum Kern einer der ersten KI-Gigafabriken der EU werden. Warum das nicht nur eine technische, sondern auch eine rechtliche Chance ist.

    Update im Juni 2026: Irgendwie läuft es nicht rund (siehe unten …)

    (mehr …)
  • Vom Mietvertrag zur Wegwerfware: Wie KI das IT-Vertragsrecht neu ordnet

    Vom Mietvertrag zur Wegwerfware: Wie KI das IT-Vertragsrecht neu ordnet

    KI-generierte „Wegwerfsoftware“ verschiebt den Schwerpunkt des IT-Vertragsrechts weg von Dauerschuldverhältnissen wie Cloud-Abonnements hin zu Werkverträgen und Haftungsfragen, wobei Urheberrecht und Produkthaftung zu den zentralen Streitfeldern werden. Der folgende Beitrag ordnet diese Verschiebung ein und erweitert die bisherige Analyse um die urheberrechtliche Schutzfähigkeit von KI-Code und die konkreten Haftungsrisiken fehlerhafter KI-Ausgaben.

    (mehr …)
  • Status des EU-US Data Privacy Framework auf der Kippe (2026)

    Status des EU-US Data Privacy Framework auf der Kippe (2026)

    Unternehmen müssen jetzt ihre digitale Souveränität organisieren

    Wer als Geschäftsführer oder Compliance-Verantwortlicher in den vergangenen Jahren beruhigt auf das EU-US Data Privacy Framework verwiesen hat, wenn Kunden oder Aufsichtsbehörden nach der Rechtsgrundlage für Datenübermittlungen in die USA fragten, sollte diese Gewissheit spätestens seit dem 29. Juni 2026 überprüfen. An diesem Tag hat der US Supreme Court in der Sache Trump v. Slaughter entschieden, dass die Unabhängigkeit der Federal Trade Commission, jener Behörde, deren Aufsicht das gesamte transatlantische Datenschutzabkommen trägt, mit der amerikanischen Verfassung nicht vereinbar ist.

    Was zunächst wie ein innenpolitisches Detail des amerikanischen Verwaltungsrechts klingt, entzieht in Wahrheit dem dritten Anlauf für einen funktionierenden Datentransferrahmen zwischen Europa und den Vereinigten Staaten die rechtliche Grundlage, auf der Unternehmen ihre globalen Datenflüsse organisiert haben.

    (mehr …)
  • Vorratsdatenspeicherung 2026: Entwicklung und aktueller Stand

    Vorratsdatenspeicherung 2026: Entwicklung und aktueller Stand

    Der dritte Anlauf: Zehn Jahre lang hatte Deutschland keine funktionierende Vorratsdatenspeicherung. Jetzt versucht es die Bundesregierung erneut – diesmal mit dem Segen aus Luxemburg. Ob das reicht, entscheidet sich an einer Zahl: 26. Nun gibt es politische Vorhaben, die scheitern, und es gibt solche, die zur Endlosschleife werden … die Vorratsdatenspeicherung gehört in die zweite Kategorie: Seit beinahe zwei Jahrzehnten wird in Deutschland über sie gestritten, gesetzlich verankert, höchstrichterlich kassiert und erneut verankert. Am 22. April 2026 hat das Bundeskabinett den dritten Anlauf beschlossen.

    Bemerkenswert ist diesmal etwas anderes: Zum ersten Mal beruft sich der Gesetzgeber nicht auf eigene Überzeugung gegen die Rechtsprechung, sondern auf ein Szenario, das ihm der Europäische Gerichtshof aufgezeichnet hat. Die entscheidende Frage lautet daher nicht mehr, ob eine anlasslose Speicherung von IP-Adressen grundsätzlich zulässig ist – sondern ob die Bundesregierung den engen Pfad einhält, den Luxemburg gezogen hat. Und genau hier wird es interessant, denn an mehreren Stellen tritt der Entwurf erkennbar daneben.

    Ich kommentiere im BeckOK StPO Teile des TDDDG und TKG und im Speziellen die Vorratsdatenspeicherung. Vor dem Hintergrund beschäftige ich mich regelmäßig mit Entwicklungen in diesem sensiblen Bereich der Überwachung und Ermittlungen.

    (mehr …)
  • Compliance-Versagen durch KI-Agenten: Wer haftet wenn Chatbots Grenzen überschreiten?

    Compliance-Versagen durch KI-Agenten: Wer haftet wenn Chatbots Grenzen überschreiten?

    Vorgestellt: Ein Kundenberater würde einer offensichtlich verwirrten älteren Dame am Telefon zuerst Verständnis signalisieren, fürsorglich fragen, ob sie Hilfe holen möchte – um ihr dann trotzdem einen Vertrag aufzuschwatzen. Kein seriöser Verkäufer würde das tun, so wenig wie ein Mensch mit Gewissen und Berufserfahrung. Ein KI-Agent hingegen macht es, in jedem getesteten Fall, ohne Ausnahme.

    Das ist kein Gedankenexperiment, sondern der Befund einer Studie, die Ende Mai 2026 für einiges Aufsehen gesorgt hat. Die Amsterdamer Aithos Research Foundation, eine gemeinnützige Non-Profit-Stiftung, hat mit ihrem Framework LARA (Legal Assessment for Real-world Agents) zwölf der führenden KI-Sprachmodelle unter realistischen Bedingungen auf EU-Rechtskonformität getestet. Das Ergebnis ist unmissverständlich: Kein einziges besteht den Test.

    (mehr …)
  • Schatten-KI im Betrieb

    Schatten-KI im Betrieb

    Während Schatten-IT – also die Nutzung nicht autorisierter Software oder Hardware – bereits seit Längerem bekannt ist, gewinnt nun ein verwandtes Phänomen an Bedeutung: Schatten-KI. Gemeint ist der Einsatz künstlicher Intelligenz durch Mitarbeiter ohne Wissen oder Genehmigung der Unternehmensführung.

    Eine aktuelle Umfrage zeigt auf, dass ein beträchtlicher Teil der Fachkräfte, insbesondere in MINT-Berufen, KI-Tools wie ChatGPT, Google Gemini oder andere generative Systeme im Arbeitsalltag nutzt, oft ohne dass dies von der IT-Abteilung oder Geschäftsleitung autorisiert wurde. Die Rede ist hier von drei von vier MINT-Fachkräften (77 Prozent). Durch einen solchen (unkontrollierten) Einsatz werden nicht nur technische, sondern vor allem rechtliche und organisatorische Fragen aufgeworfen.

    Hinweis/Update: Zu dem Thema habe ich dem IT-Fachmagazin t3n im Juni 2026 ein Interview gegeben.

    (mehr …)
  • KI unter Verschluss: US-Exportkontrolle stoppt Anthropics Fable 5 und Mythos 5

    KI unter Verschluss: US-Exportkontrolle stoppt Anthropics Fable 5 und Mythos 5

    Software und KI im Exportrecht

    Am Abend des 12. Juni 2026 erhielt Anthropic um 17:21 Uhr Ortszeit einen Brief von Handelsminister Howard Lutnick. Der Inhalt war knapp und folgenreich: Das US-Handelsministerium ordnete gestützt auf Exportkontrollrecht an, dass Claude Fable 5 und Claude Mythos 5 sämtlichen ausländischen Staatsangehörigen zu sperren seien, und zwar unabhängig davon, ob sie sich innerhalb oder außerhalb der USA aufhielten, einschließlich ausländischer Mitarbeiter von Anthropic selbst. Da es keinen verlässlichen technischen Mechanismus gibt, Staatsbürgerschaft auf API-Ebene zu verifizieren, tat Anthropic das einzig Mögliche: beide Modelle wurden weltweit für alle Nutzer abgeschaltet. Das erste Mal in der Geschichte des kommerziellen KI-Markts zwang eine staatliche Exportkontrollanordnung ein US-Unternehmen dazu, sein Flaggschiffprodukt in Echtzeit vom Netz zu nehmen.

    Wer das für eine Kuriosität hält, unterschätzt die Tragweite. Es geht nicht um einen Einzelfall, sondern um eine grundlegende Verschiebung: KI-Modellgewichte werden rechtlich immer deutlicher als Exportgut behandelt – mit allen Konsequenzen, die das für Unternehmen, Nutzer und Strafverteidiger in Deutschland und der EU hat.

    (mehr …)
  • Deutschland bekommt ein KI-Gesetz: Bündelung der nationalen KI-Aufsicht bei der Bundesnetzagentur

    Deutschland bekommt ein KI-Gesetz: Bündelung der nationalen KI-Aufsicht bei der Bundesnetzagentur

    Mit dem am 10. Juni 2026 vom Ausschuss für Digitales und Staatsmodernisierung zur Annahme empfohlenen und sodann beschlossenen Gesetz zur Durchführung der Verordnung (EU) 2024/1689 schafft der Bund die nationale Vollzugsarchitektur für den AI Act. Kernstück des Artikelgesetzes ist Artikel 1, mit dem das KI-Marktüberwachungs- und Innovationsförderungs-Gesetz (KI‑MIG) geschaffen wird und das die Bundesnetzagentur (BNetzA) zur zentralen Marktüberwachungsbehörde, Anlaufstelle und Beschwerdestelle bestimmt … und zugleich ein verschachteltes System sektoraler und föderaler Zuständigkeiten konserviert.

    (mehr …)
  • Wenn der eigene Mitarbeiter eine Sicherheitslücke findet: Rechtliche Risiken für Unternehmen

    Wenn der eigene Mitarbeiter eine Sicherheitslücke findet: Rechtliche Risiken für Unternehmen

    Ein Mitarbeiter Ihrer IT-Abteilung bemerkt bei der Nutzung einer eingekauften Softwarelösung, dass die Anwendung Datenbankzugangsdaten im Klartext übermittelt und der Zugriff auf deutlich mehr Datensätze möglich ist, als der eigene Account eigentlich erlaubt. Er dokumentiert den Fund, greift kurz auf eine der fremden Kundendaten zu, um die Lücke zu belegen – und meldet den Vorfall intern.

    Was harmlos klingt und gutgläubig gemeint war, kann erhebliche strafrechtliche und zivilrechtliche Konsequenzen haben. Für das Unternehmen selbst, für den Mitarbeiter – und im schlimmsten Fall für beide.

    (mehr …)
  • Kontrollverlust, Authentifizierungslücke: Vodafone und das (bislang) wohl teuerste DSGVO-Bußgeld Deutschlands

    Kontrollverlust, Authentifizierungslücke: Vodafone und das (bislang) wohl teuerste DSGVO-Bußgeld Deutschlands

    Wer morgens sein Smartphone entsperrt und feststellt, dass die SIM-Karte kein Netz mehr hat, ahnt zunächst einen Funkmastausfall. Was hinter solchen Ausfällen stecken kann, ist weit bedrohlicher: Ein Angreifer hat die eigene Mobilfunkidentität übernommen, empfängt nun alle SMS – einschließlich der TANs für das Onlinebanking. Genau dieses Szenario stand im Mittelpunkt des größten DSGVO-Bußgeldbescheids, den eine deutsche Datenschutzbehörde je erlassen hat.

    Die Bundesbeauftragte für den Datenschutz verhängte am 3. Juni 2025 zwei Bußgelder gegen die Vodafone GmbH in Höhe von zusammen 45 Millionen Euro. Die Bescheide sind bestandskräftig; Vodafone hat beide akzeptiert und den Betrag bereits vollständig an die Bundeskasse gezahlt. Das vorherige Rekordbußgeld einer deutschen Aufsichtsbehörde hatte bei 35,3 Millionen Euro gelegen.

    (mehr …)
  • AWG und Software: Wenn Code-Commit zum Strafverfahren wird

    AWG und Software: Wenn Code-Commit zum Strafverfahren wird

    Was Softwareentwickler und Manager über den Export von Dual-Use-Technologie wissen müssen

    Es gibt Rechtsgebiete, die sich anfühlen wie ein schlecht dokumentiertes Legacy-System: komplex aufgebaut, selten angefasst, und wenn man doch hineinschaut, erschrickt man, was dort seit Jahren vor sich hinläuft. Das Exportkontrollrecht für Software und Mikrochips gehört dazu – mit dem entscheidenden Unterschied, dass eine fehlerhafte Entscheidung hier keine Downtime produziert, sondern ein Strafverfahren.

    Seit dem russischen Angriff auf die Ukraine im Februar 2022 ist dieses Recht aus seinem Dornröschenschlaf gerissen worden. Das 20. Sanktionspaket der EU, verabschiedet Ende April 2026, ist inzwischen ein Regelwerk mit einer Komplexität, die selbst erfahrene Außenwirtschaftsanwälte auf Trab hält. Für Unternehmen, die Hardware oder Software in nicht-europäische Märkte liefern – oder auch nur API-Zugänge bereitstellen, Cloud-Instanzen vermieten oder Remote-Support leisten –, ist das Thema kein Compliance-Randproblem mehr. Es ist handfestes Strafrecht.

    Ich berate und verteidige umfassend in diesem Bereich – spätestens seit dem Ukraine-Krieg ist der Beratungsbedarf erheblich gestiegen, wie ich immer wieder merke. Dabei lassen sich Unsicherheiten im Regelfall schnell ausräumen. Gerade mit meiner spezialisierten Ausrichtung zwischen Strafrecht und IT-Recht bei eigenem technologischem Hintergrund kann ich hier Blickrichtungen aufwerfen, die gerne aus dem Fokus geraten.

    (mehr …)
  • Trojanische Pferde in Unternehmen

    Trojanische Pferde in Unternehmen

    Unsichtbare Bedrohung durch nordkoreanische Hacker

    Eine der gravierendsten modernen Cyberrisiken ist die Gefahr durch nordkoreanische IT-Arbeiter, die sich als trojanische Pferde in Unternehmen auf der ganzen Welt einschleichen. Derart hochqualifizierte Hacker agieren verdeckt, tarnen ihre wahre Identität und dringen so in die Netzwerke von Firmen ein, um enorme Summen zu generieren – Gelder, die letztlich das nordkoreanische Waffenprogramm finanzieren. Im Folgenden kurz dazu, wie diese Hacker vorgehen, welche Risiken sie darstellen und warum es unerlässlich ist, funktionierende Verifikationsprozesse für externe IT-Remote-Arbeiter zu etablieren.

    Updates: Im Oktober 2024 hat auch das Bundesamt für Verfassungsschutz eine entsprechende Warnung herausgegeben, die hier aufgenommen wurde. Im Dezember 2025 wurden ein Erfahrungsbericht von Amazon sowie weitere aktuelle Daten in den Beitrag aufgenommen. Und im Juni 2026 habe ich nochmals um aktuelle Entwicklungen erweitert.

    (mehr …)