Schlagwort: Datenschutz

Datenschutz bezeichnet den Schutz personenbezogener Daten vor dem Missbrauch durch unbefugte Dritte. Das Datenschutzrecht umfasst alle Vorschriften, die den Umgang mit personenbezogenen Daten regeln, wie zum Beispiel die Datenschutz-Grundverordnung (DSGVO) in der Europäischen Union.

Für Datenverarbeiter stellen sich im Bereich des Datenschutzes verschiedene rechtliche Fragen. So müssen sie beispielsweise sicherstellen, dass die Daten nur für die Zwecke verarbeitet werden, für die sie erhoben wurden, dass die Daten ausreichend geschützt sind und dass die betroffenen Personen ihre Rechte wie das Auskunftsrecht oder das Recht auf Löschung wahrnehmen können. Verstöße gegen diese Vorschriften können mit hohen Bußgeldern geahndet werden. Die DSGVO ist neben dem BDSG eine der Hauptnormen im Datenschutzrecht.

Wir sind im Datenschutzrecht für Unternehmen (in Teilbereichen) tätig und konzentrieren uns besonders auf eine Verteidigung im Datenschutzstrafrecht, etwa bei Bußgeldern. Beachten Sie unsere Beiträge zum Datenschutzrecht im Blog!

Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen

Rechtsanwalt Ferner in Alsdorf, Aachen; Fachanwalt für Strafrecht und Fachanwalt für IT-Recht in der Städteregion Aachen, leicht verfügbar für Betroffene in Alsdorf, Aachen, Würselen, Baesweiler, Herzogenrath, Eschweiler, Übach-Palenberg, Geilenkirchen und Aldenhoven
  • KI-Kennzeichnungspflicht nach Art. 50 KI-VO: Pflichten, Fristen, Bußgelder

    KI-Kennzeichnungspflicht nach Art. 50 KI-VO: Pflichten, Fristen, Bußgelder

    KI: Kennzeichnungspflicht, Transparenz, Deepfakes und digitale Gewalt bei künstlicher Intelligenz (Update 2026)

    Für viele Unternehmen war KI lange ein technisches Thema: spannend fürs Marketing, interessant für die IT, aber ohne existenzielle Relevanz für das eigene Risiko‑Profil. Diese Phase ist vorbei. Generative KI erzeugt heute in Sekunden Bilder, Videos, Stimmen und Texte, die sich von „echten“ Inhalten kaum noch unterscheiden – und genau das ist der Punkt, an dem Recht und Compliance sehr ungemütlich werden.

    Mit Art. 50 der KI‑Verordnung, flankiert vom Digital Services Act, Datenschutzrecht, Persönlichkeitsrecht und einem neuen Gesetz gegen digitale Gewalt, wird Transparenz zur Pflichtaufgabe. Wer KI‑Inhalte nutzt, muss künftig nicht nur abstrakt „verantwortungsvoll“ handeln, sondern konkret kennzeichnen, wie Inhalte entstanden sind, welche Systeme im Einsatz waren und wo synthetische Medien im Spiel sind. Das ist kein kosmetisches Thema, sondern berührt Haftung, Governance und letztlich das Vertrauen in die eigene Kommunikation.

    Im Folgenden geht es deshalb um drei Ebenen: zunächst die rechtliche Einordnung von Deepfakes und synthetischen Medien aus Sicht des Persönlichkeits‑ und Strafrechts, danach um die (durchaus kritische) Rolle des geplanten Gesetzes gegen digitale Gewalt und schließlich um Art. 50 KI‑VO und dessen praktische Umsetzung im Management, abgeschlossen mit einer bewusst ausführlichen Checkliste. Den früheren Beitrag habe ich im August 2026 unter Berücksichtigung des EU-Verhaltenskodex für die Kennzeichnung KI-generierter Inhalte aktualisiert.

    Genau diese Fragen unterrichte ich Übrigens im Rahmen meines IT-Compliance-Lehrauftrags an der FH Aachen mit den Schwerpunkten KI-Kompetenz und strategisches Denken: Wie ordnet man die eigene Rolle als Anbieter oder Betreiber zu, wo endet der Anwendungsbereich des Art. 50 KI-VO, welche Kennzeichnung ist verhältnismäßig – und wo wird aus einem Transparenzversäumnis ein haftungs- oder gar strafrechtlich relevanter Sachverhalt?

    Die Erfahrung aus den Lehrveranstaltungen deckt sich mit der Beratungspraxis: Nicht die Norm selbst bereitet Schwierigkeiten, sondern ihre Übersetzung in Prozesse, Freigabewege und Zuständigkeiten. Die nach Art. 4 KI-VO ohnehin geschuldete KI-Kompetenz ist deshalb eigentliche Voraussetzung dafür, dass Kennzeichnungspflichten im Alltag überhaupt erfüllt werden können … ein Punkt, den ich sowohl in der Lehre als auch in Inhouse-Schulungen für Unternehmen konsequent an den Anfang stelle.

    (mehr …)
  • DSGVO: Kontrollverlust und Wiederholungsgefahr nach Fehlversand

    DSGVO: Kontrollverlust und Wiederholungsgefahr nach Fehlversand

    Eine Personalerin verschickt eine Xing-Nachricht an den falschen Empfänger, und acht Jahre später steht fest, was das kostet. Der Bundesgerichtshof hat mit Urteil vom 23. Juni 2026 (VI ZR 97/22) entschieden, dass dem betroffenen Bewerber ein Anspruch auf immateriellen Schadensersatz aus Art. 82 Abs. 1 DSGVO dem Grunde nach zusteht, den begehrten Unterlassungsanspruch aber abgewiesen. Bei der Gelegenheit konnte der BGH auch nochmals klarmachen, was als immaterieller Schaden nach Art. 82 DSGVO gilt.

    (mehr …)
  • DSGVO als Beweisverwertungsverbot im Arbeitsprozess

    DSGVO als Beweisverwertungsverbot im Arbeitsprozess

    Wer im Kündigungsschutzprozess auf die entscheidende E-Mail, das heimlich gesicherte Chat-Protokoll oder die Aufzeichnung setzt, muss heute mit einem Einwand rechnen, der noch vor Jahren undenkbar war: Diese Daten seien datenschutzwidrig beschafft und dürften deshalb nicht verwertet werden. Der EuGH hat dieser reflexhaften Berufung auf die DSGVO die Schärfe genommen und entschieden, dass rechtswidrig erlangte personenbezogene Daten im Prozess grundsätzlich verwertbar bleiben können. Für die arbeitsrechtliche Praxis ist das eine der wichtigeren Klarstellungen der letzten Zeit.

    (mehr …)
  • DSGVO: OLG Celle zum Bußgeld bei betrieblicher Videoüberwachung

    DSGVO: OLG Celle zum Bußgeld bei betrieblicher Videoüberwachung

    Wer meint, man könne den Laden einfach „vollhängen“ mit Kameras und das Videomaterial großzügig auf Halde legen, bezahlt diese Bequemlichkeit inzwischen mit sechsstelligen Bußgeldern – das zeigt der Beschluss des OLG Celle vom 18. Dezember 2025 (3 Orbs 113/25) sehr deutlich.

    Das Oberlandesgericht hat das vom Landgericht Hannover festgesetzten Bußgeld wegen unzulässiger Videoüberwachung von 700.000 Euro auf 900.000 Euro erhöht und dabei einige Leitlinien für die Bußgeldzumessung bei Verstößen gegen die DSGVO gezogen, ohne den Fall zum „Strafexempel“ ausarten zu lassen.

    (mehr …)
  • Eigene Plattformen rechtssicher betreiben … (?)

    Eigene Plattformen rechtssicher betreiben … (?)

    Ein Forschungsinstitut entwickelt eine Plattform, auf der Wissenschaftler Papiere austauschen, Daten gemeinsam auswerten oder Software erproben können. Zunächst läuft das Projekt im Kollegenkreis. Dann kommen externe Hochschulen hinzu, später Unternehmen. Spätestens jetzt trägt das Institut Verantwortung für Inhalte, Daten, Verfügbarkeit und Sicherheit eines Dienstes, dessen rechtliche Konstruktion oft noch aus einer Datenschutzerklärung und einigen technischen Nutzungsregeln besteht.

    Doch das reicht nicht: Wer eine digitale Plattform betreibt, stellt keine neutrale Infrastruktur bereit. Er organisiert fremde Kommunikation, verarbeitet Daten, entscheidet über Zugänge, moderiert Inhalte und verspricht eine technische Leistung. Wird die Lösung für Dritte geöffnet oder als Produkt angeboten, kommen Vertragsrecht, Plattformregulierung und Produkthaftung hinzu. Gerade wissenschaftliche Einrichtungen unterschätzen diesen Rollenwechsel, weil das Projekt aus Forschung, Lehre oder Technologietransfer entstanden ist. Das Recht interessiert sich für diese Entstehungsgeschichte nur begrenzt.

    Ich berate seit Jahren solche Projekte mit dem Ziel, eigene Plattformen zu schaffen, speziell von Universitäten betrieben. Vor der Öffnung einer Plattform für externe Nutzer sollten Betreiberrolle, Diensteeinordnung, Datenflüsse, Rechtekette, Moderationsverfahren, Sicherheitskonzept und Vertragsstruktur gemeinsam geprüft werden. Bei bereits laufenden Angeboten empfiehlt sich eine Bestandsaufnahme, bevor neue Partner, Funktionen oder Vertriebsmodelle hinzukommen.

    (mehr …)
  • KI-Gigafabrik in Jülich (Update 2026)

    KI-Gigafabrik in Jülich (Update 2026)

    Nur wenige Kilometer von Alsdorf entfernt entsteht in Jülich vielleicht – so die ganz grosse Hoffnung – in naher Zukunft ein Stück europäischer Digitalgeschichte: Der Supercomputer Jupiter, bereits heute der größte öffentliche Rechner außerhalb der USA, könnte zum Kern einer der ersten KI-Gigafabriken der EU werden. Warum das nicht nur eine technische, sondern auch eine rechtliche Chance ist.

    Update im Juni 2026: Irgendwie läuft es nicht rund (siehe unten …)

    (mehr …)
  • Rechenzentrumsboom in NRW … und die Gesellschaft?

    Rechenzentrumsboom in NRW … und die Gesellschaft?

    Wer in Grevenbroich, Bergheim oder Bedburg wohnt, hat in den vergangenen Monaten erlebt, wie schnell aus einer wirtschaftspolitischen Erfolgsmeldung eine Frage nach dem eigenen Alltag wird: Was bedeutet es eigentlich, wenn neben dem Dorf ein Gebäude entsteht, das so viel Strom verbraucht wie eine Kleinstadt, aber kaum jemanden aus der Nachbarschaft beschäftigt.

    Microsoft hat seine Rechenzentrumspläne im Rheinischen Revier gerade um einen vierten Standort in Grevenbroich erweitert, nachdem bereits Bergheim, Bedburg und Elsdorf angekündigt worden waren. Insgesamt stehen für die bestehenden Standorte 3,2 Milliarden Euro im Raum, eine Summe, die mit dem vierten Projekt weiter wachsen dürfte. Wie NRW sich damit als KI-Standort positioniert, hat der WDR in seiner Sendung „Neues Microsoft-Rechenzentrum: Wie ist NRW bei KI aufgestellt?“ eingeordnet.

    (mehr …)
  • Kein Anspruch auf Notebook zur Akteneinsicht

    Kein Anspruch auf Notebook zur Akteneinsicht

    Wer in Untersuchungshaft sitzt und sich gegen den Vorwurf eines Kapitalverbrechens verteidigen muss, will die Akte selbst lesen und nicht nur das, was der Verteidiger ihm vorlegt. Das Kammergericht Berlin hat mit Beschluss vom 20. April 2026 (Az. 3 Ws 21/26) entschieden, dass ein inhaftierter Angeklagter grundsätzlich keinen Anspruch auf Bereitstellung eines Notebooks zur Akteneinsicht hat, weder im Gerichtssaal noch im Haftraum.

    (mehr …)
  • Status des EU-US Data Privacy Framework auf der Kippe (2026)

    Status des EU-US Data Privacy Framework auf der Kippe (2026)

    Unternehmen müssen jetzt ihre digitale Souveränität organisieren

    Wer als Geschäftsführer oder Compliance-Verantwortlicher in den vergangenen Jahren beruhigt auf das EU-US Data Privacy Framework verwiesen hat, wenn Kunden oder Aufsichtsbehörden nach der Rechtsgrundlage für Datenübermittlungen in die USA fragten, sollte diese Gewissheit spätestens seit dem 29. Juni 2026 überprüfen. An diesem Tag hat der US Supreme Court in der Sache Trump v. Slaughter entschieden, dass die Unabhängigkeit der Federal Trade Commission, jener Behörde, deren Aufsicht das gesamte transatlantische Datenschutzabkommen trägt, mit der amerikanischen Verfassung nicht vereinbar ist.

    Was zunächst wie ein innenpolitisches Detail des amerikanischen Verwaltungsrechts klingt, entzieht in Wahrheit dem dritten Anlauf für einen funktionierenden Datentransferrahmen zwischen Europa und den Vereinigten Staaten die rechtliche Grundlage, auf der Unternehmen ihre globalen Datenflüsse organisiert haben.

    (mehr …)
  • KI-Einsatz durch Behörden bei Auswertung von Luftbildern bleibt begrenzt

    KI-Einsatz durch Behörden bei Auswertung von Luftbildern bleibt begrenzt

    Wenn die Kommune das eigene Wohngrundstück aus der Luft befliet und dabei digitale Orthofotos erzeugt, ist das Unbehagen greifbar: Wer schaut da eigentlich in den Garten – und was passiert mit diesen Bildern, wenn Künstliche Intelligenz ins Spiel kommt? Genau diese Befürchtung einer Grundstückseigentümerin hat das Oberverwaltungsgericht Münster im Beschluss vom 22. Juni 2026 (Az. 16 B 169/25Vorinstanz hier bei uns im Blog) aufgegriffen und im Ergebnis verneint: Der bloße Umstand, dass Luftbildaufnahmen theoretisch mit KI „geschärft“ werden können, hebt eine in sich geringe Eingriffsintensität nicht automatisch in einen schweren Grundrechtseingriff.

    (mehr …)
  • Compliance-Versagen durch KI-Agenten: Wer haftet wenn Chatbots Grenzen überschreiten?

    Compliance-Versagen durch KI-Agenten: Wer haftet wenn Chatbots Grenzen überschreiten?

    Vorgestellt: Ein Kundenberater würde einer offensichtlich verwirrten älteren Dame am Telefon zuerst Verständnis signalisieren, fürsorglich fragen, ob sie Hilfe holen möchte – um ihr dann trotzdem einen Vertrag aufzuschwatzen. Kein seriöser Verkäufer würde das tun, so wenig wie ein Mensch mit Gewissen und Berufserfahrung. Ein KI-Agent hingegen macht es, in jedem getesteten Fall, ohne Ausnahme.

    Das ist kein Gedankenexperiment, sondern der Befund einer Studie, die Ende Mai 2026 für einiges Aufsehen gesorgt hat. Die Amsterdamer Aithos Research Foundation, eine gemeinnützige Non-Profit-Stiftung, hat mit ihrem Framework LARA (Legal Assessment for Real-world Agents) zwölf der führenden KI-Sprachmodelle unter realistischen Bedingungen auf EU-Rechtskonformität getestet. Das Ergebnis ist unmissverständlich: Kein einziges besteht den Test.

    (mehr …)
  • Schatten-KI im Betrieb

    Schatten-KI im Betrieb

    Während Schatten-IT – also die Nutzung nicht autorisierter Software oder Hardware – bereits seit Längerem bekannt ist, gewinnt nun ein verwandtes Phänomen an Bedeutung: Schatten-KI. Gemeint ist der Einsatz künstlicher Intelligenz durch Mitarbeiter ohne Wissen oder Genehmigung der Unternehmensführung.

    Eine aktuelle Umfrage zeigt auf, dass ein beträchtlicher Teil der Fachkräfte, insbesondere in MINT-Berufen, KI-Tools wie ChatGPT, Google Gemini oder andere generative Systeme im Arbeitsalltag nutzt, oft ohne dass dies von der IT-Abteilung oder Geschäftsleitung autorisiert wurde. Die Rede ist hier von drei von vier MINT-Fachkräften (77 Prozent). Durch einen solchen (unkontrollierten) Einsatz werden nicht nur technische, sondern vor allem rechtliche und organisatorische Fragen aufgeworfen.

    Hinweis/Update: Zu dem Thema habe ich dem IT-Fachmagazin t3n im Juni 2026 ein Interview gegeben.

    (mehr …)
  • MOVEit-Datenleck und DSGVO-Haftung im Sozialrecht

    MOVEit-Datenleck und DSGVO-Haftung im Sozialrecht

    Wer Opfer eines Hackerangriffs wird, sieht sich schnell selbst auf der Anklagebank: Geschädigte verlangen Schmerzensgeld, und der naheliegende Gedanke lautet, dass schon der erfolgreiche Angriff den Beweis für lückenhafte Sicherheit liefere. Genau dieser Schluss ist falsch – das Sozialgericht Nürnberg hat ihn mit Endurteil vom 10.06.2026 (Az. S 5 SF 65/24 DS) im Zusammenhang mit dem weltweiten MOVEit-Datenleck zurückgewiesen und die Klage einer Versicherten gegen ihre Krankenkasse und deren Auftragsverarbeiter vollständig abgewiesen.

    (mehr …)
  • Stark Industries und MIRhosting: Hoster als Cybercrime-Beweismittel-Depot

    Stark Industries und MIRhosting: Hoster als Cybercrime-Beweismittel-Depot

    Stellen Sie sich vor, Sie betreiben ein technisch sauberes Rechenzentrum, kennen Ihre Hardware, Ihre Verträge, Ihre Marge – und eines Morgens stehen die Ermittler der Finanzaufsicht vor der Tür, beschlagnahmen 800 Server, Laptops und Telefone und legen Ihnen zur Last, mit der Vermietung von Rackplatz die hybride Kriegsführung eines sanktionierten Staates unterstützt zu haben. Genau das ist Mitte Mai in den Niederlanden geschehen, und der Fall trägt eine Handschrift, die jeder kennt, der die Verfahren um Cyberbunker und das sogenannte Bulletproof Hosting verfolgt hat: Nicht mehr der einzelne Täter steht im Zentrum, sondern die Infrastruktur, auf der sich Taten Dritter abgespielt haben.

    (mehr …)
  • Deutschland bekommt ein KI-Gesetz: Bündelung der nationalen KI-Aufsicht bei der Bundesnetzagentur

    Deutschland bekommt ein KI-Gesetz: Bündelung der nationalen KI-Aufsicht bei der Bundesnetzagentur

    Mit dem am 10. Juni 2026 vom Ausschuss für Digitales und Staatsmodernisierung zur Annahme empfohlenen und sodann beschlossenen Gesetz zur Durchführung der Verordnung (EU) 2024/1689 schafft der Bund die nationale Vollzugsarchitektur für den AI Act. Kernstück des Artikelgesetzes ist Artikel 1, mit dem das KI-Marktüberwachungs- und Innovationsförderungs-Gesetz (KI‑MIG) geschaffen wird und das die Bundesnetzagentur (BNetzA) zur zentralen Marktüberwachungsbehörde, Anlaufstelle und Beschwerdestelle bestimmt … und zugleich ein verschachteltes System sektoraler und föderaler Zuständigkeiten konserviert.

    (mehr …)