Wer im Kündigungsschutzprozess auf die entscheidende E-Mail, das heimlich gesicherte Chat-Protokoll oder die Aufzeichnung setzt, muss heute mit einem Einwand rechnen, der noch vor Jahren undenkbar war: Diese Daten seien datenschutzwidrig beschafft und dürften deshalb nicht verwertet werden. Der EuGH hat dieser reflexhaften Berufung auf die DSGVO die Schärfe genommen und entschieden, dass rechtswidrig erlangte personenbezogene Daten im Prozess grundsätzlich verwertbar bleiben können. Für die arbeitsrechtliche Praxis ist das eine der wichtigeren Klarstellungen der letzten Zeit.
(mehr …)Schlagwort: personenbezogene daten
Personenbezogene Daten sind Informationen, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Dazu gehören beispielsweise Name, Adresse, Geburtsdatum, Kontaktdaten, aber auch biometrische Daten oder Informationen über die Gesundheit einer Person.
Der Begriff der personenbezogenen Daten ist im Datenschutzrecht von großer Bedeutung, da er die Grundlage für den Schutz personenbezogener Daten bildet. Das Recht auf Schutz personenbezogener Daten ist ein Grundrecht, das in der EU durch die Datenschutz-Grundverordnung (DSGVO) und in Deutschland durch das Bundesdatenschutzgesetz (BDSG) geschützt wird.
Die DSGVO und das BDSG regeln, welche personenbezogenen Daten von Unternehmen und Behörden verarbeitet werden dürfen und welche Pflichten diese haben, um den Schutz personenbezogener Daten zu gewährleisten. Unternehmen müssen unter anderem eine Datenschutzerklärung bereitstellen, in der sie erläutern, welche personenbezogenen Daten sie erheben und wie diese verarbeitet werden. Personen haben das Recht, Auskunft über ihre gespeicherten Daten zu erhalten und können in bestimmten Fällen auch die Löschung oder Berichtigung ihrer Daten verlangen.
Die Verarbeitung personenbezogener Daten ohne Einwilligung oder Rechtsgrundlage ist rechtswidrig und kann mit hohen Strafen, einschließlich Geld- und Freiheitsstrafen, geahndet werden. Unternehmen sollten daher sicherstellen, dass sie die geltenden Datenschutzbestimmungen einhalten, um den Schutz personenbezogener Daten zu gewährleisten und mögliche rechtliche Konsequenzen zu vermeiden. Ein auf Datenschutzrecht spezialisierter Rechtsanwalt kann Unternehmen in Fragen des Datenschutzes beraten und unterstützen.
Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen
- Spezialisierung auf Straf- & IT-Recht sowie Cybercrime
- Wir übernehmen von Privatpersonen ausschließlich Strafverteidigungen in ausgewählten Bereichen – und sind für Unternehmen im (Wirtschafts‑)Strafrecht, Softwarerecht inkl. IT-Vertragsrecht, Cyberstrafrecht und Cybersicherheitsrecht beratend tätig.
- Fachlich hochqualifiziert: Alle unsere Strafverteidiger sind Fachanwälte für Strafrecht; RA JF ist zudem Fachanwalt für IT-Recht mit fortlaufenden Publikationen und Lehrbeauftragter für IT-Compliance und Wirtschaftsstrafrecht (FH Aachen)
- Kontakt per Telefon indem Sie einen Rückruf buchen oder per Mail an kontakt@ferner-alsdorf.de – Termine nur nach Vereinbarung und kein Kontakt per SMS!


Eigene Plattformen rechtssicher betreiben … (?)
Ein Forschungsinstitut entwickelt eine Plattform, auf der Wissenschaftler Papiere austauschen, Daten gemeinsam auswerten oder Software erproben können. Zunächst läuft das Projekt im Kollegenkreis. Dann kommen externe Hochschulen hinzu, später Unternehmen. Spätestens jetzt trägt das Institut Verantwortung für Inhalte, Daten, Verfügbarkeit und Sicherheit eines Dienstes, dessen rechtliche Konstruktion oft noch aus einer Datenschutzerklärung und einigen technischen Nutzungsregeln besteht.
Doch das reicht nicht: Wer eine digitale Plattform betreibt, stellt keine neutrale Infrastruktur bereit. Er organisiert fremde Kommunikation, verarbeitet Daten, entscheidet über Zugänge, moderiert Inhalte und verspricht eine technische Leistung. Wird die Lösung für Dritte geöffnet oder als Produkt angeboten, kommen Vertragsrecht, Plattformregulierung und Produkthaftung hinzu. Gerade wissenschaftliche Einrichtungen unterschätzen diesen Rollenwechsel, weil das Projekt aus Forschung, Lehre oder Technologietransfer entstanden ist. Das Recht interessiert sich für diese Entstehungsgeschichte nur begrenzt.
Ich berate seit Jahren solche Projekte mit dem Ziel, eigene Plattformen zu schaffen, speziell von Universitäten betrieben. Vor der Öffnung einer Plattform für externe Nutzer sollten Betreiberrolle, Diensteeinordnung, Datenflüsse, Rechtekette, Moderationsverfahren, Sicherheitskonzept und Vertragsstruktur gemeinsam geprüft werden. Bei bereits laufenden Angeboten empfiehlt sich eine Bestandsaufnahme, bevor neue Partner, Funktionen oder Vertriebsmodelle hinzukommen.
(mehr …)
KI-Gigafabrik in Jülich (Update 2026)
Nur wenige Kilometer von Alsdorf entfernt entsteht in Jülich vielleicht – so die ganz grosse Hoffnung – in naher Zukunft ein Stück europäischer Digitalgeschichte: Der Supercomputer Jupiter, bereits heute der größte öffentliche Rechner außerhalb der USA, könnte zum Kern einer der ersten KI-Gigafabriken der EU werden. Warum das nicht nur eine technische, sondern auch eine rechtliche Chance ist.
Update im Juni 2026: Irgendwie läuft es nicht rund (siehe unten …)
(mehr …)
Status des EU-US Data Privacy Framework auf der Kippe (2026)
Unternehmen müssen jetzt ihre digitale Souveränität organisieren
Wer als Geschäftsführer oder Compliance-Verantwortlicher in den vergangenen Jahren beruhigt auf das EU-US Data Privacy Framework verwiesen hat, wenn Kunden oder Aufsichtsbehörden nach der Rechtsgrundlage für Datenübermittlungen in die USA fragten, sollte diese Gewissheit spätestens seit dem 29. Juni 2026 überprüfen. An diesem Tag hat der US Supreme Court in der Sache Trump v. Slaughter entschieden, dass die Unabhängigkeit der Federal Trade Commission, jener Behörde, deren Aufsicht das gesamte transatlantische Datenschutzabkommen trägt, mit der amerikanischen Verfassung nicht vereinbar ist.
Was zunächst wie ein innenpolitisches Detail des amerikanischen Verwaltungsrechts klingt, entzieht in Wahrheit dem dritten Anlauf für einen funktionierenden Datentransferrahmen zwischen Europa und den Vereinigten Staaten die rechtliche Grundlage, auf der Unternehmen ihre globalen Datenflüsse organisiert haben.
(mehr …)
Schatten-KI im Betrieb
Während Schatten-IT – also die Nutzung nicht autorisierter Software oder Hardware – bereits seit Längerem bekannt ist, gewinnt nun ein verwandtes Phänomen an Bedeutung: Schatten-KI. Gemeint ist der Einsatz künstlicher Intelligenz durch Mitarbeiter ohne Wissen oder Genehmigung der Unternehmensführung.
Eine aktuelle Umfrage zeigt auf, dass ein beträchtlicher Teil der Fachkräfte, insbesondere in MINT-Berufen, KI-Tools wie ChatGPT, Google Gemini oder andere generative Systeme im Arbeitsalltag nutzt, oft ohne dass dies von der IT-Abteilung oder Geschäftsleitung autorisiert wurde. Die Rede ist hier von drei von vier MINT-Fachkräften (77 Prozent). Durch einen solchen (unkontrollierten) Einsatz werden nicht nur technische, sondern vor allem rechtliche und organisatorische Fragen aufgeworfen.
Hinweis/Update: Zu dem Thema habe ich dem IT-Fachmagazin t3n im Juni 2026 ein Interview gegeben.
(mehr …)
MOVEit-Datenleck und DSGVO-Haftung im Sozialrecht
Wer Opfer eines Hackerangriffs wird, sieht sich schnell selbst auf der Anklagebank: Geschädigte verlangen Schmerzensgeld, und der naheliegende Gedanke lautet, dass schon der erfolgreiche Angriff den Beweis für lückenhafte Sicherheit liefere. Genau dieser Schluss ist falsch – das Sozialgericht Nürnberg hat ihn mit Endurteil vom 10.06.2026 (Az. S 5 SF 65/24 DS) im Zusammenhang mit dem weltweiten MOVEit-Datenleck zurückgewiesen und die Klage einer Versicherten gegen ihre Krankenkasse und deren Auftragsverarbeiter vollständig abgewiesen.
(mehr …)
UN-Übereinkommen zur Bekämpfung von Cyberkriminalität verabschiedet (Update 2026)
Am 8. August 2024 haben die Vereinten Nationen nach intensiven Verhandlungen den Text für ein neues, globales Übereinkommen zur Bekämpfung von Cyberkriminalität verabschiedet. Dieses Abkommen markiert einen bedeutenden und damit auch durchaus kritischen Schritt in der internationalen Zusammenarbeit gegen kriminelle Aktivitäten im digitalen Raum.
Was nun im Jahr 2024 noch ein Verhandlungstext war, ist seit Herbst 2025 ein unterschriebener völkerrechtlicher Vertrag – und damit für Strafverteidigung und IT-Recht keine ferne Brüsseler oder New Yorker Angelegenheit mehr, sondern eine konkrete Perspektive grenzüberschreitender Datenherausgabe. Die UN-Generalversammlung verabschiedete das Übereinkommen zur Bekämpfung von Cyberkriminalität am 24. Dezember 2024 mit der Resolution 79/243. Seither hat sich entscheidend etwas bewegt: Der Vertrag wurde am 25. und 26. Oktober 2025 in Hanoi zur Unterzeichnung aufgelegt, weshalb er heute meist schlicht „Hanoi-Konvention“ heißt. In Kraft ist er allerdings noch nicht – und genau in dieser Schwebephase entscheidet sich, wie scharf das Instrument am Ende wird.
Das Abkommen zielt darauf ab, Straftaten wie illegale Zugriffe auf IT-Systeme, Dateninterferenzen, die Verbreitung von schädlicher Software, Identitätsdiebstahl, Kinderpornografie, und andere Formen von Cyberkriminalität zu verhindern und zu bestrafen. Weiterhin – und hier liegen ganz besondere Gefahren – fördert es den Austausch von elektronischen Beweismitteln und stärkt die internationale Zusammenarbeit bei Ermittlungen, einschließlich der gegenseitigen Rechtshilfe und Auslieferung. Das Übereinkommen legt großen Wert auf den Schutz von Opfern und auf Maßnahmen zur Beschlagnahme und Einziehung von Vermögenswerten, die durch Cyberkriminalität erlangt wurden.
Hinweis: Beachten Sie dazu meinen Kommentar bei Beck-Aktuell. Ich habe den Beitrag im Juni 2026 zuletzt aktualisiert.
(mehr …)
Privacy by Design und Mangelhaftung: Wenn nicht-datenschutzkonforme Software den Käufer trifft
Stellen Sie sich vor, ein mittelständisches Unternehmen kauft für teures Geld eine Personalverwaltungssoftware – modern, funktional, vom etablierten Anbieter. Zwei Jahre später steht die Aufsichtsbehörde im Haus, weil sich Bewerberdaten nicht löschen lassen, jeder Sachbearbeiter sämtliche Personalakten einsehen kann und im Hintergrund Datenbestände schlummern, von denen niemand wusste. Das Bußgeld trifft nicht den Hersteller, sondern den Käufer. Genau hier liegt der wunde Punkt, an dem datenschutzfreundliche Technikgestaltung von einer abstrakten Programmieridee zum handfesten wirtschaftlichen Risiko wird – und an dem sich entscheidet, wer am Ende für die Versäumnisse haftet.
(mehr …)
Cyberangriff auf Unternehmen
Was in den ersten Stunden nach einem Cyberangriff über Schaden und Haftung entscheidet
Am Stuttgarter Staatstheater stand Anfang 2026 plötzlich ein Mann am Telefon, den niemand bestellt hatte: ein Verhandler, der zwischen einem öffentlichen Kulturbetrieb und einer Erpressergruppe vermitteln sollte. Die ZEIT hat den Fall im Januar nachgezeichnet – verschlüsselte Systeme, eine Lösegeldforderung in Kryptowährung, ein Prozess vor dem Landgericht, und am Ende die nüchterne Erkenntnis, dass die Täter sich verhalten wie scheue Wildtiere, die beim kleinsten Fehler verschwinden. Was sich liest wie ein Krimi, ist für die deutsche Wirtschaft längst Alltag. Und es trifft nicht mehr nur die Konzerne, sondern mit voller Wucht den Mittelstand.
Der Bitkom beziffert den jährlichen Schaden durch Datendiebstahl, Spionage und Sabotage für 2025 auf 289,2 Milliarden Euro, davon über 200 Milliarden allein durch Cyberattacken. 87 Prozent der Unternehmen waren betroffen. Das Bundesamt für Sicherheit in der Informationstechnik registrierte zuletzt täglich 119 neue Schwachstellen – ein Zuwachs von fast einem Viertel binnen eines Jahres. Wer in dieser Lage glaubt, ein gut gemeinter Notfallplan im Aktenordner reiche aus, hat die eigentliche Dynamik eines Angriffs nicht verstanden.
Ich selbst habe umfangreich fachlich zu dem Thema publiziert: zur Haftung der Geschäftsleitung, Haftungsverteilung im Schadensfall beim CEO-Fraud, dem Recht der Cyberversicherungen – aber auch zu Erscheinungsformen modernen Cybercrimes.
(mehr …)
Gefälschte IBAN, echter Verlust: Haftung bei gefälschter Rechnung per Mail
Ein 76-jähriger Rentner überweist gut 109.000 Euro für 42 Goldbarren – und das Geld landet bei Kriminellen, weil eine abgefangene E-Mail eine fremde Kontonummer trug. Wer in der Erwartung lebt, mit der Überweisung sei seine Pflicht erledigt, erlebt in solchen Fällen ein böses Erwachen: Das Geld ist weg, der Verkäufer fordert weiter, und niemand möchte den Schaden tragen. Genau diese Konstellation hatte das Landgericht Karlsruhe mit Urteil vom 20. Mai 2026 (Az. 8 O 266/25) zu entscheiden – und es entschied konsequent zu Lasten des Zahlenden.
Ich habe mich der Thematik, speziell der Problematik der Erfüllungswirkung beim CEO Fraud unter anderem in meinen Veröffntlichungen in Ferner, jurisPR-ITR 5/2026 Anm. 6 und Ferner, jurisPR-ITR 2/2025 Anm. 6 gewidmet.
(mehr …)
„Im besten Netz“ als Netzbetreiberkennung ist unzumutbare Belästigung
Mit Urteil vom 27. März 2026 hat die 8. Kammer für Handelssachen des Landgerichts Düsseldorf (Az. 38 O 32/26) eine einstweilige Verfügung gegen die Telekom Deutschland GmbH bestätigt, mit der dem Konzern untersagt wird, die auf den Mobilfunkendgeräten seiner Kunden angezeigte Netzbetreiberkennung „telekom.de“ mittels Over-the-Air-Update durch den werblichen Slogan „Im besten Netz“ zu ersetzen und hierfür personenbezogene Daten ohne Einwilligung zu verarbeiten.
Die Entscheidung ist in mehrfacher Hinsicht interessant: Sie konkretisiert die offene Generalklausel des § 7 Abs. 1 UWG für eine neuartige, technisch vermittelte Werbeform im höchstpersönlichen Lebensbereich und positioniert sich zugleich in der weiterhin ungeklärten Frage, über welche lauterkeitsrechtliche Brücke Datenschutzverstöße in das UWG hineingetragen werden.
(mehr …)
Europols Schatten-IT: Wie die EU-Polizeibehörde jahrelang am Datenschutz vorbei ermittelte
Eine internationale Recherche von Solomon, CORRECTIV und Computer Weekly hat nun offengelegt, was schon länger gemunkelt wurde: dass Europol über Jahre hinweg eine parallele IT-Infrastruktur betrieben hat, in der sensibelste personenbezogene Daten ohne die rechtlich vorgeschriebenen Sicherheits- und Datenschutzmechanismen verarbeitet wurden. Im Zentrum des Vorgangs steht nicht nur ein technisches Versagen, sondern die Frage, wie eine europäische Sicherheitsbehörde sich dem Zugriff ihrer eigenen Aufsicht entziehen konnte.
(mehr …)
Gesetzentwurf zur Stärkung der Cybersicherheit 2026
In einem aktuellen Entwurf eines „Gesetzes zur Stärkung der Cybersicherheit“ wird den Schwerpunkt der deutschen Cyberpolitik spürbar in Richtung einer aktiven Gefahrenabwehr im Netz verschoben – mit massiven neuen Befugnissen für BKA, Bundespolizei und BSI, aber auch mit spürbaren Folgen für Unternehmen und offene Fragen für Bürgerrechte.
(mehr …)



