<?xml version="1.0" encoding="utf-8"?>







    <rss version="2.0"
         xmlns:content="http://purl.org/rss/1.0/modules/content/"
         xmlns:atom="http://www.w3.org/2005/Atom">
        <channel>
            <title>ADVANTLAW -&gt; News</title>
            <link>https://www.advantlaw.com/</link>
            <description></description>
            <language>en-gb</language>
            <copyright>RYZE Digital</copyright>
            
            <pubDate>Sun, 27 Sep 2026 05:27:39 +0200</pubDate>
            <lastBuildDate>Sun, 27 Sep 2026 05:27:39 +0200</lastBuildDate>
            
            <atom:link href="https://www.advant-beiten.com/aktuelles/feed.xml" rel="self" type="application/rss+xml" />
            
                
                    <item>
                        <guid isPermaLink="false">news-8670</guid>
                        <pubDate>Thu, 13 Mar 2025 15:35:59 +0100</pubDate>
                        <title>Die KI-Verordnung: Anwendung ab dem 2. Februar 2025 und damit verbundene Pflichten</title>
                        <link>https://www.advant-beiten.com/aktuelles/die-ki-verordnung-anwendung-ab-dem-2-februar-2025-und-damit-verbundene-pflichten</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Am 1. August 2024 ist die europäische Verordnung über künstliche Intelligenz (Verordnung (EU) 2024/1689, kurz: KI-VO oder AI-Act) in Kraft getreten. Es handelt sich um eines der weltweit ersten Regelwerke zur Regulierung von künstlicher Intelligenz (KI).</p><p>Ziel der Verordnung ist es, einerseits Innovationen zu fördern und das Vertrauen in KI zu stärken und andererseits sicherzustellen, dass KI nur so eingesetzt wird, dass die Grundrechte und die Sicherheit der Bürger der EU gewahrt bleiben. Dabei wird ein risikobasierter Ansatz verfolgt: Je höher das von einem KI-System ausgehende Risiko, desto umfassender sind die Verpflichtungen. KI-Systeme mit inakzeptablem Risiko sind gänzlich verboten.</p><p>Die KI-VO sieht einen zeitlich gestaffelten Geltungsbeginn vor. So gelten die Kapitel I und II (Allgemeine Bestimmungen und Unzulässige Praktiken) bereits ab dem 2. Februar 2025. Weitere Regelungen, insbesondere zu KI-Modellen für allgemeine Zwecke sowie Sanktionsvorschriften, gelten ab dem 2. August 2025. Der Großteil der Bestimmungen der KI-VO ist dann 24 Monate nach ihrem Inkrafttreten anwendbar, konkret ab dem 2. August 2026. Eine verlängerte Anwendungsfrist gilt schließlich für die Vorschriften zu den sog. Hochrisiko-KI-Systemen, die erst ab dem 2. August 2027 anwendbar sind.</p><h3>Anwendungsbereich</h3><p>Die KI-VO richtet sich insbesondere an Anbieter und Betreiber von KI-Systemen. Anbieter sind dabei diejenigen, die ein KI-System entwickeln oder entwickeln lassen und unter ihrem eigenen Namen oder ihrer eigenen Marke in Verkehr bringen oder in Betrieb nehmen. Betreiber ist derjenige, der ein KI-System in eigener Verantwortung einsetzt.</p><p>Öffentliche Stellen, die KI-Systeme einsetzen wollen, werden daher regelmäßig als Betreiber einzustufen sein. Zu denken ist beispielsweise an den Einsatz von KI-gestützten Chatbots in der Verwaltung, KI-Assistenten für Recherche und Texterstellung oder die Automatisierung von Routineaufgaben (Robotic Process Automation). Im Rahmen einer modernen, digitalen Verwaltung hat KI großes Potenzial und kann sich als Schlüsseltechnologie erweisen.</p><h3><strong>Pflichten ab dem 2. Februar 2025:</strong></h3><p><strong>1.&nbsp; KI-Kompetenz</strong></p><p>Nach Art. 4 KI-VO müssen Anbieter und Betreiber von KI-Systemen sicherstellen, dass die Personen, die mit dem Betrieb und der Nutzung von KI-Systemen befasst sind, über eine ausreichende KI-Kompetenz verfügen. Dies betrifft regelmäßig alle Beschäftigten, die in irgendeiner Form mit KI-Systemen arbeiten. Ziel ist es, einen verantwortungsvollen Umgang mit KI sicherzustellen.</p><p>Für die Frage des Umfangs der Wissensvermittlung kommt es auf den Einzelfall an. Entscheidend sind der konkrete Anwendungsfall des KI-Systems und die Rolle der Beschäftigten. Bei einem KI-System mit besonders hohem Risiko sind entsprechend höhere Anforderungen an die KI-Kompetenz der Beschäftigten zu stellen als bei der Verwendung einer standardisierten KI wie z.B. einem Schreibprogramm.</p><h5>a) Maßnahmen zur Schaffung der KI-Kompetenz</h5><p>Um die notwendige KI-Kompetenz zu erreichen, stehen verschiedene Compliance-Instrumente zur Verfügung. So können interne Richtlinien zum Einsatz von KI-Systemen den Aufbau und die Aufrechterhaltung eines ausreichenden Kompetenzniveaus unterstützen. Darin sollten die Regeln und Verbote im Umgang mit KI-Systemen festgelegt werden. Je nach Anwendung können auch Schulungen und Trainings hilfreich sein, wobei auch hier die Rolle der jeweiligen Beschäftigten und der Kontext, in dem die KI-Systeme eingesetzt werden sollen, zu berücksichtigen sind.</p><p>Eine zentrale Rolle kann zudem die Schaffung einer internen Anlaufstelle spielen, z.B. durch die Ernennung eines internen KI-Beauftragten, der die KI-Kompetenz innerhalb einer Organisation zentralisieren und fördern kann. Der KI-Beauftragte dient als Ansprechpartner für alle KI-bezogenen Fragen, überwacht die Einhaltung ethischer Richtlinien und Standards und stellt sicher, dass Aus- und Weiterbildungsinitiativen durchgeführt werden. Eine gesetzliche Verpflichtung zur Bestellung eines solchen KI-Beauftragten sieht die KI-VO allerdings nicht vor. Ob Unternehmen oder öffentliche Stellen eine solche Position benötigen, hängt daher insbesondere davon ab, wie und in welchem Umfang KI eingesetzt wird.</p><h5>b) Der Datenschutzbeauftragte als KI-Beauftragter</h5><p>Anders als für den Datenschutzbeauftragten (DSB) in der DSGVO ergibt sich aus der KI-VO, wie bereits erwähnt, keine ausdrückliche Verpflichtung zur Bestellung eines KI-Beauftragten. Wenn jedoch bereits ein DSB vorhanden ist, ist es denkbar, dessen Aufgabenbereich in Bezug auf KI zu erweitern. So ist es beispielsweise zulässig, dass der DSB Schulungs- und Sensibilisierungsaufgaben in Bezug auf die KI-VO übernimmt.</p><p>Auch wenn eine solche Doppelfunktion nicht verboten ist, sind doch einige Punkte zu beachten. So dürfen dem DSB keine wesentlichen Entscheidungsbefugnisse in Bezug auf den Einsatz von KI übertragen werden, soweit im Zusammenhang mit KI personenbezogene Daten verarbeitet werden. Dies würde der rein beratenden und unterstützenden Funktion des DSB widersprechen und auch seiner Kontrollfunktion zuwiderlaufen. Es ist zu vermeiden, dass der DSB durch eine derartige Doppelfunktion in einen Interessenkonflikt gerät. Der DSB darf daher nicht über konkret einzusetzende Lösungen von KI-Systemen entscheiden. Auch muss sichergestellt werden, dass dem DSB durch die zusätzlichen Aufgaben weiterhin ausreichend Ressourcen zur Verfügung stehen, um seinen gesetzlichen Verpflichtungen aus der DSGVO nachzukommen. Darüber hinaus sollte der DSB für die Wahrnehmung seiner erweiterten Aufgaben entsprechend geschult und hierfür von seiner Tätigkeit freigestellt werden.</p><p><strong>2.&nbsp; Verbot bestimmter Praktiken im KI-Bereich</strong></p><p>Die zweite wichtige Verpflichtung aus der KI-VO, die ab dem<br>2. Februar 2025 gilt, ist die Unterbindung verbotener Praktiken.</p><p>In Art. 5 KI-VO werden sog. verbotene Praktiken aufgezählt, die ein unannehmbares Risiko für die Sicherheit, die Rechte und die Freiheiten von Personen darstellen. Darunter fallen beispielsweise KI-Systeme mit Manipulations- und Täuschungstechniken, Social Scoring und Systeme zur Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen.</p><p>Bei Verstößen gegen dieses Verbot drohen ab dem 2. August 2025 Geldbußen von bis zu 35 Millionen Euro oder – bei Unternehmen – bis zu 7 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs, je nachdem, welcher Betrag höher ist.</p><p>Auch wenn die meisten Verantwortlichen den Einsatz solcher Praktiken in ihren Unternehmen oder öffentlichen Stellen verneinen dürften, sollten bereits eingesetzte oder geplante KI-Systeme auf verbotene Praktiken nach Art. 5 KI-VO überprüft werden. KI-Anwendungen können z.B. schon heute die Stimmung einzelner Teilnehmer eines Online-Meetings abfragen, um z.B. Aufregung, Ärger, Belustigung oder Traurigkeit zu erkennen. Hilfestellung bieten insoweit die kürzlich veröffentlichten Leitlinien der EU-Kommission zu verbotenen KI-Praktiken, die auf der Webseite der EU-Kommission abrufbar sind.</p><h3>Fazit</h3><p>Da Teile der KI-VO bereits gelten, sollten die Verantwortlichen prüfen, ob in ihren Betrieben oder Einrichtungen KI-Systeme eingesetzt werden oder deren Einsatz geplant ist. Dies dürfte in den meisten Fällen bereits der Fall sein, auch wenn es sich nur um allgemeine Anwendungen oder Assistenzsysteme handelt.</p><p>Insofern sollten die KI-Systeme im Hinblick auf verbotene Praktiken nach Art. 5 KI-VO überprüft werden. Hinsichtlich der erforderlichen KI-Kompetenz der Beschäftigten ist der konkrete Schulungsbedarf zu ermitteln. Die Schulung sollte durch verbindliche KI-Richtlinien flankiert werden, um einen Verhaltenskodex im Umgang mit KI zu etablieren. Gegebenenfalls ist die Benennung eines KI-Beauftragten zur koordinierten Steuerung aller KI-Maßnahmen zu erwägen. Dieser kann Unternehmen und öffentliche Stellen auch auf die kommenden Pflichten aus der KI-Verordnung vorbereiten und diesbezüglich beraten. Schließlich ist bei der Einführung und Nutzung von KI-Systemen an eine mögliche Mitbestimmung durch Betriebs- oder Personalräte zu denken.</p><p>Jason Komninos</p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/d/8/csm_Footer_Datenschutz_a68cbf45c9.jpg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-8340</guid>
                        <pubDate>Tue, 14 Jan 2025 13:01:05 +0100</pubDate>
                        <title>Goodbye OS-Plattform: Was (nicht mehr) zu tun ist</title>
                        <link>https://www.advant-beiten.com/aktuelles/goodbye-os-plattform-was-nicht-mehr-zu-tun-ist</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Vor gut einem Jahr hat die Europäische Kommission eine Reform zur alternativen Streitbeilegung in Aussicht gestellt (<a href="https://www.advant-beiten.com/aktuelles/schritt-vorwaerts-eu-erneuert-verfahren-zur-alternativen-streitbeilegung" target="_blank">wir berichteten</a>). Für Unternehmer besonders erfreulich: Die Europäische Plattform für Online-Streitbeilegung (OS-Plattform) sollte eingestellt werden. Diese wurde 2016 in Betrieb genommen und ging mit einer Hinweispflicht für Online-Händler einher. In der Folge wurden viele abgemahnt. Nun wird die OS-Plattform zum 20. Juli 2025 eingestellt.</p><h3><span>Hintergrund</span></h3><p>Die OS-Plattform geht auf die Verordnung über Online-Streitbeilegung in Verbraucherangelegenheiten (Verordnung (EU) 524/2013, nachfolgend: „OS-Verordnung“) zurück und zielte darauf ab, Verbrauchern Zugang zu einem einfachen, effizienten, schnellen und kostengünstigen Weg zur Beilegung von Streitigkeiten im Online-Handel zu bieten. Online-Händler und Online-Marktplätze wurden verpflichtet, einen leicht zugänglichen Link zur OS-Plattform auf ihrer Website und bei E-Mail-Kommunikation in die E-Mail aufzunehmen. Jedenfalls zuletzt wurde die OS-Plattform aber kaum mehr benutzt. Einem Bericht zur Überprüfung der Praxis der alternativen Streitbeilegung zufolge wurden nur 2 % der Verbraucherbeschwerden, d. h. nur etwa 200 Fälle pro Jahr in der gesamten EU, an eine Stelle für die außergerichtliche Streitbeilegung weitergeleitet. Die OS-Plattform wird daher als überholt betrachtet, da sich die digitalen Märkte seit ihrer Einführung stark verändert haben. Zudem haben sich inzwischen weitere alternative Streitbeilegungsmöglichkeiten auf digitalen Marktplätzen etabliert.</p><p>Aus diesem Grund wird die OS-Verordnung durch Verordnung (EU) 2024/3228 mit Wirkung vom 20. Juli 2025 aufgehoben.</p><h3><span>Wie geht es weiter?</span></h3><p>Bis zum 20. März 2025 ist die Einreichung von Beschwerden über die OS-Plattform noch möglich. Danach wird diese Funktion eingestellt. Spätestens ab dem 20. Juli 2025 sollen alle Informationen einschließlich personenbezogener Daten auf der OS-Plattform gelöscht werden. Mit Außerkrafttreten der OS-Verordnung entfällt ab 20. Juli 2025 auch die Hinweispflicht auf die OS-Plattform für Online-Händler. Entsprechende Hinweise im Impressum oder in AGB müssen daher angepasst werden.&nbsp;</p><p>Online-Händler, die wegen eines Verstoßes gegen die Informationspflicht zur OS-Plattform eine Unterlassungs- und Verpflichtungserklärung abgegeben haben, sollten diese anpassen lassen oder unter Umständen zum Stichtag kündigen. Denn auch wenn die Verpflichtung kraft Gesetzes nicht mehr besteht, bleibt die Unterlassungsverpflichtung aus der Unterlassungs- und Verpflichtungserklärung als abstraktes Schuldverhältnis grundsätzlich bestehen.</p><h3><span>Reform der alternativen Streitbeilegung steht noch aus</span></h3><p>Neben der OS-Verordnung gibt es auch noch die Richtlinie über die alternative Streitbeilegung von Verbraucherangelegenheiten (Richtlinie 2013/11/EU, nachfolgend: „ADR-Richtlinie“), die ebenfalls allgemeine Informationspflichten für Unternehmer vorgibt. Auch zu dieser liegt ein Reformvorschlag der EU-Kommission vor. Danach soll diese Richtlinie nun auch nicht-vertragliche und vorvertragliche Streitigkeiten sowie Streitigkeiten mit Händlern außerhalb der EU umfassen.</p><h3><span>Einschätzung</span></h3><p>Die OS-Plattform wurde einer kritischen Bestandsaufnahme unterzogen. Wie sich gezeigt hat: Zu Recht. Mit ihrer Abschaltung entfällt eine von vielen Pflichtinformationen im Online-Handel. Um Konfusion zu vermeiden, muss der Hinweis auf die OS-Plattform zum 20. Juli 2025 entfernt werden. Ab diesem Datum ist er obsolet.&nbsp;</p><p>Außergerichtliche Streitbeilegung wird für Verbraucher gleichwohl zunehmend an Bedeutung gewinnen. Im Bereich der Plattformregulierung legt der Digital Services Act (Verordnung (EU) 2022/2065) im Falle von Streitigkeiten zwischen Nutzern und Online-Plattformen einen Fokus auf außergerichtliche Streitbeilegung. Es bleibt daher abzuwarten, ob in Zukunft nicht eher mehr als weniger zu informieren sein wird.</p><p>Daniel Trunk</p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Consumer Goods &amp; Services/Retail</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/e/8/csm_News_Header_da23b59171.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-8314</guid>
                        <pubDate>Fri, 03 Jan 2025 16:44:17 +0100</pubDate>
                        <title>Tattoos in Videospielen - und was das Fototapeten-Urteil des BGH damit zu tun haben könnte</title>
                        <link>https://www.advant-beiten.com/aktuelles/tattoos-in-videospielen-und-was-das-fototapeten-urteil-des-bgh-damit-zu-tun-haben-koennte</link>
                        <description>Die Abbildung von Tätowierungen realer Personen, zumeist Sportlern, in Videospielen beschäftigt immer wieder die Gerichte in den USA. In Deutschland sind derartige Fälle bisher nicht bekannt. Die jetzt schon als „Fototapeten-Urteil“ zumindest in die Geschichte des Bundesgerichtshofs eingegangene Entscheidung lässt erahnen, wie eine solche Streitigkeit in Deutschland ausgehen würde.</description>
                        <content:encoded><![CDATA[<p></p><h3>Der Fall Hayden gegen Take-Two: Wenn Körperkunst digital wird</h3><p>Der renommierte Tattoo-Künstler Jimmy Hayden aus Cleveland zählt einige NBA-Stars, darunter Shaquille O'Neal, Kyrie Irving und - vorliegend relevant - auch LeBron James zu seinen Kunden. Dessen Tattoos wurden zum Gegenstand eines jahrelangen Rechtsstreits mit dem Videospiele-Publisher Take-Two Interactive, dem Unternehmen hinter der populären "NBA 2K"-Videospielreihe.</p><p>Hayden reichte bereits 2017 Klage ein. In seiner 2019 überarbeiteten Klageschrift argumentierte er, dass die detailgetreue Wiedergabe der von ihm gestochenen Tattoos in mehreren Titeln der NBA 2K-Reihe seine Urheberrechte verletze.&nbsp;</p><p>Die zentrale Rechtsfrage war dabei: Benötigt ein Videospielunternehmen die Erlaubnis des Tätowierers, wenn es die Tattoos im Rahmen einer lizenzierten Nachbildung des Sportlers zeigt? Take-Two argumentierte, dass die Lizenz zur Nutzung von James' Erscheinungsbild auch das Recht einschließe, seine Tattoos darzustellen. Die Jury am Bundesgericht in Ohio folgte dieser Argumentation. Sie entschied, dass Take-Two durch die Vereinbarung zur Nutzung von James' Erscheinungsbild auch implizit das Recht erhalten habe, seine Tattoos darzustellen.&nbsp;</p><p>Es ist aber nicht der einzige Fall dieser Art. Take-Two konnte bereits 2020 einen ähnlichen Rechtsstreit vor einem New Yorker Bundesgericht gewinnen. Dabei ging es um die Darstellung von Tattoos des verstorbenen Basketballspielers Kobe Bryant und anderer NBA-Spieler.&nbsp;</p><p>Allerdings zeigt ein anderer Fall, dass die Rechtsprechung in diesem Bereich noch nicht völlig gefestigt ist: 2022 verurteilte eine Jury in Illinois Take-Two nämlich zur Zahlung von Schadensersatz an eine Tätowiererin, deren Werke am Körper des Wrestlers Randy Orton in der Spielereihe "WWE 2K" zu sehen waren, auch wenn es sich dabei nur um 3.750 Dollar handelte.</p><p>Diese unterschiedlichen Entscheidungen verdeutlichen, dass die rechtliche Bewertung von Tattoos in einem anderen Medium noch in der Entwicklung begriffen ist, denn der Tattookünstler Hayden soll auch bereits Berufung gegen die jüngste Entscheidung eingelegt haben.&nbsp;</p><h3>Was die Fototapeten-Entscheidungen des BGH damit zu tun haben</h3><p>In Deutschland gibt es zwar noch keine vergleichbare Entscheidung zur Abbildung von Tätowierungen in Videospielen, die jüngst ergangenen Urteile des Bundesgerichtshof (BGH, Urteile vom 11. September 2024 - I ZR 139/23; I ZR 140/23; I ZR 141/23) zu sogenannten Fototapeten könnten aber andeuten, wie eine derartige Entscheidung vor deutschen Gerichten ausgehen würde.</p><p>Der BGH hatte sich mit einer Reihe von Fällen zu befassen, in denen es um die Abbildung von Fototapeten im Internet ging. Die Fälle, die dem BGH vorlagen, drehten sich um ein von einem Berufsfotografen gegründetes Unternehmen, das Fototapeten mit seinen Fotografien vermarktete. In drei verschiedenen Konstellationen wurden diese Tapeten von den jeweiligen Beklagten als Bilder ins Internet gestellt: Eine private Nutzerin zeigte die Tapete als Hintergrund in Facebook-Videos, eine Medienagentur präsentierte ein Kundenprojekt, bei dem die Tapete zu sehen war, und ein Hotelbetreiber warb mit Fotos seiner dekorierten Räume. In allen Fällen klagte das Unternehmen des Fotografen gegen diese Verwendung und verlangte Schadensersatz sowie die Erstattung von Abmahnkosten.</p><p>Der BGH erteilte diesen Forderungen jedoch eine klare Absage und ging von einer "konkludenten Einwilligung" aus. Die Kernüberlegung des Gerichts: Wer ein urheberrechtlich geschütztes Werk wie eine Fototapete ohne besondere Einschränkungen in den Verkehr bringt, muss mit bestimmten üblichen Nutzungen rechnen. Dazu gehört in der heutigen Zeit auch, dass die Tapete auf Fotos oder Videos zu sehen ist, die ins Internet gestellt werden - und zwar nicht nur im privaten, sondern auch im gewerblichen Kontext.</p><p>Besonders interessant ist, dass der BGH diese Überlegungen nicht auf die direkten Käufer der Tapeten beschränkte. Auch Dritte, wie etwa die Medienagentur im konkreten Fall, können sich auf die konkludente Einwilligung berufen, wenn ihre Nutzung als üblich anzusehen ist. Das Gericht betonte dabei, dass es dem Urheber selbstverständlich freistehe, bestimmte Nutzungen zu untersagen - allerdings müsse er solche Einschränkungen dann auch deutlich machen, etwa durch entsprechende vertragliche Vereinbarungen oder gut sichtbare Rechtsvorbehalte.</p><p>Diese Überlegungen sollten sich auch auf die Tattoos von in Videospielen abgebildeten Prominenten übertragen lassen. Auch ein Tätowierer bringt sein Werk ohne besondere Einschränkungen "in die Welt" - ja mehr noch: Er bringt es auf der Haut eines Menschen an, der sich naturgemäß in der Öffentlichkeit bewegt und dabei fotografiert oder gefilmt wird. Bei prominenten Sportstars wie LeBron James ist diese mediale Präsenz sogar ein wesentlicher Teil ihrer beruflichen Tätigkeit. Folgt man der Logik des BGH, müsste ein Tätowierer also damit rechnen, dass seine Werke zusammen mit ihrem "Träger" abgebildet werden - sei es in klassischen Medien, in sozialen Netzwerken oder eben auch in Videospielen.</p><p>Den Urhebern der Tattoos bleibt es überlassen, ihre Werke in expliziten Vereinbarungen mit ihren „Objekten“, den Tätowierten zu regeln. Inwieweit derartige Regelungen dann gerade im Hinblick auf das Persönlichkeitsrecht der Tätowierten wirksam wären, bietet Potential für weitere Entscheidungen des BGH.</p><p><a href="https://www.advant-beiten.com/experten/cv-professional/fabian-eckstein" target="_blank">Fabian Eckstein</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/8/f/csm_AdobeStock_295160836_9862a8b6b6.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-8282</guid>
                        <pubDate>Tue, 17 Dec 2024 14:44:48 +0100</pubDate>
                        <title>Orientierungshilfe der DSK zum neuen Onlinezugangsgesetz</title>
                        <link>https://www.advant-beiten.com/aktuelles/orientierungshilfe-der-dsk-zum-neuen-onlinezugangsgesetz</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Mit dem 2017 in Kraft getretenen Onlinezugangsgesetz („OZG“) wurden alle Behörden verpflichtet, ihre Verwaltungsleistungen bis Ende 2022 auch digital über Verwaltungsportale anzubieten. Dieses Ziel konnte unter anderem aufgrund der komplexen föderalen Strukturen und des unterschiedlichen Digitalisierungsgrades nicht erreicht werden. Häufig sind Online-Dienstleistungen zudem nur in einzelnen Ländern oder Kommunen verfügbar.</p><p>Am 24. Juli 2024 ist daher nun das OZG-Änderungsgesetz in Kraft getreten. Mit dem OZG-Änderungsgesetz sollen die rechtlichen Rahmenbedingungen für die weitere Digitalisierung der Verwaltung geschaffen werden.</p><p>Um die betroffenen Stellen bei der Rechtsanwendung aus datenschutzrechtlicher Sicht zu unterstützen, hat die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (Datenschutzkonferenz - „DSK“) im November 2024 eine Orientierungshilfe („OH“) zu ausgewählten Fragen des neuen OZG veröffentlicht. Darin haben die Datenschutzbehörden die aus ihrer Sicht wichtigsten datenschutzrechtlichen Änderungen zusammengefasst und geben anhand konkreter Beispiele Hilfestellungen zu bestimmten Sachverhalten.</p><h3>Länderübergreifender Onlinedienst</h3><p>Das OZG folgt dem so genannten "Einer-für-alle-Prinzip". Danach soll eine Behörde einen Onlinedienst, z. B. das elektronische Antragsformular für die Beantragung einer Baugenehmigung, entwickeln und allen anderen Behörden - auch länderübergreifend - zur Nachnutzung zur Verfügung stellen. Das elektronische Antragsformular basiert dabei auf der IT-Infrastruktur des entwickelnden Landes ("länderübergreifender Onlinedienst"). In dieses Antragsformular können Nutzer aus dem gesamten Bundesgebiet ihre Daten eingeben. Von dort werden die Daten an die für die jeweilige Antragsbearbeitung örtlich und fachlich zuständige Behörde weitergeleitet.</p><h3>Verantwortlichkeit</h3><p>§ 8a Abs. 4 des neuen OZG stellt nunmehr klar, dass in dieser Konstellation die jeweilige Behörde, die den länderübergreifenden Onlinedienst betreibt, für die Verarbeitung der Daten im Onlinedienst allein datenschutzrechtlich Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist. Soweit die Daten bei der dann zuständigen Fachbehörde (im Backend) verarbeitet werden, ist diese ebenfalls alleinige verantwortliche Stelle. Es reihen sich also mehrere Verantwortliche in einer Kette aneinander.</p><p>Bedient sich die den länderübergreifenden Onlinedienst betreibende Behörde selbst eines IT-Dienstleisters, handelt dieser als Auftragsverarbeiter nach Art. 28 DSGVO.</p><h3>Rechtsgrundlage</h3><p>Die Rechtsgrundlagen für die Verarbeitung personenbezogener Daten im länderübergreifenden Onlinedienst sind in § 8a Abs. 1 bis 3 OZG geregelt. Im oben genannten Beispiel einer Baugenehmigung darf die den länderübergreifenden Onlinedienst betreibende Behörde demnach die vom Antragsteller in das Antragsformular eingegebenen Daten verarbeiten, an die zuständige Fachbehörde weiterleiten und dem Nutzer über Schnittstellen auch Dokumente zu den Verwaltungsvorgängen zur Verfügung stellen.</p><p>Werden besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO verarbeitet (z. B. Gesundheitsdaten, Daten über religiöse oder weltanschauliche Überzeugungen), enthält das OZG Sonderregelungen, nach denen den technischen und organisatorischen Maßnahmen eine besondere Bedeutung zukommt.</p><p>Die Rechtsgrundlage für die Verarbeitung durch die Fachbehörde im Backend richtet sich allein nach dem jeweiligen Fachrecht, das auch ohne Nutzung des Onlinedienstes maßgeblich ist. Das OZG gilt auch nicht für Onlinedienste, die dezentral betrieben werden, also z. B. nur den Nutzern eines Bundeslandes zur Verfügung stehen.</p><h3>Dokumentations- und Informationspflichten</h3><p>Die Behörde, die den länderübergreifenden Onlinedienst betreibt, unterliegt als Verantwortliche verschiedenen Informations- und Dokumentationspflichten. So hat die Behörde die Informationspflichten aus Art. 12 ff. DSGVO zu erfüllen und sie muss die Betroffenenrechte aus Art. 15 ff. DSGVO wahren. Etwaige Datenpannen sind der zuständigen Datenschutzaufsichtsbehörde und ggf. den Betroffenen zu melden.</p><p>In der Regel wird vor Inbetriebnahme des jeweiligen Onlinedienstes die Erstellung einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich sein. Darüber hinaus weist die DSK auf die Dokumentation der getroffenen technischen und organisatorischen Maßnahmen im Sinne des Art. 32 DSGVO hin. Nicht zu vergessen ist auch die Erweiterung des Verzeichnisses der Verarbeitungstätigkeiten nach Art. 30 DSGVO.</p><h3>Sonstiges</h3><p>Darüber hinaus enthält das OZG-Änderungsgesetz weitere Regelungen zur Digitalisierung der Verwaltung. Zur Identifizierung und Authentifizierung der Nutzer von Onlinediensten ist ein Nutzerkonto erforderlich, das künftig zentral vom Bund bereitgestellt wird. Zudem wird das bisherige Bürgerkonto des Bundes („BundID“) zur „DeutschlandID“ weiterentwickelt.</p><p>Des Weiteren wird das Gesetz zur Förderung der elektronischen Verwaltung („EGovG“) aktualisiert und in § 5 EGovG eine Rechtsgrundlage für den Abruf von Nachweisen in elektronischen Verwaltungsverfahren eingeführt. Damit werden Behörden ermächtigt, auf Weisung des Antragstellers die erforderlichen Dokumente selbst bei der ausstellenden Stelle abzurufen.</p><p><a href="https://www.advant-beiten.com/experten/cv-professional/jason-komninos" target="_blank">Jason Komninos</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                                <category>Public Sector</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/2/1/csm_AdobeStock_295160836_f5b9396c2b.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-8243</guid>
                        <pubDate>Wed, 04 Dec 2024 08:45:44 +0100</pubDate>
                        <title>Cyberangriff: Wer kommt für den Schaden auf?</title>
                        <link>https://www.advant-beiten.com/aktuelles/cyberangriff-wer-kommt-fuer-den-schaden-auf</link>
                        <description>In der heutigen digitalisierten Welt sind Unternehmen zunehmend Ziel von Cyberangriffen. Die Folgen eines solchen Cyberangriffs sind meist gravierend und mit erheblichen finanziellen Schäden verbunden. Während der Cyberangriff meist nach wenigen Tagen vorbei ist, dauert die Aufarbeitung des Vorfalles meist Jahre. Sicherheitslücken werden analysiert und erlittene Schäden bei Versicherern und Verantwortlichen regressiert. Das ist ein oft mühsamer und arbeitsintensiver Prozess für alle Beteiligten.</description>
                        <content:encoded><![CDATA[<p class="text-justify">Cyberangriffe ähneln häufig einem Krimi. Unbekannte Täter verschaffen sich Zugriff auf das IT-System des Unternehmens. Meist beginnt der Cyberangriff am späten Freitagnachmittag, wenn die Mitarbeiter das Büro verlassen. Erste schadhafte Software-Programme installieren sich. Der Cyberangriff nimmt langsam an Fahrt auf. Über Phishing werden vertrauliche Daten gestohlen. Über Ransomware und DDoS-Angriffe werden die IT-Strukturen des Unternehmens lahmgelegt.&nbsp;</p><p class="text-justify">Was dann folgt, wird von betroffenen Unternehmen und deren Geschäftsleitern meist als die größte Herausforderung und Krise der Unternehmensgeschichte beschrieben. Mangels funktionierender IT-Strukturen kommt der Geschäftsbetrieb des Unternehmens häufig zum Erliegen. Während die IT-Abteilung unter Hochdruck gegen den Hackerangriff kämpft, versuchen die operativen Einheiten, den Geschäftsbetrieb unter widrigsten Umständen aufrecht zu erhalten. Kommunikation erfolgt vorübergehend nur noch über private Handys und E-Mail-Adressen.&nbsp;</p><p class="text-justify">Ein geordneter Geschäftsbetrieb ist unter diesen Umständen meist nicht mehr möglich. Die Geschäftsleitung hat in dieser Zeit beinahe im Sekundentakt Entscheidungen mit weitreichenden Folgen zu treffen. Fristgerechte Meldungen gegenüber Datenschutzbehörden sind zu erledigen. Das Unternehmen steht in engem Austausch mit den Behörden, zum Beispiel dem Bundeskriminalamt. Externe Berater müssen kurzfristig beauftragt und koordiniert werden. An allen Stellen sind – meist sehr kurzfristig – Brandherde zu löschen. Sowohl Geschäftsleiter als auch Mitarbeiter agieren am Limit des Leistbaren.&nbsp;</p><h3 class="text-justify">Aufarbeitung des Cyberangriffs – eine Zerreißprobe</h3><p class="text-justify">Ist der Hackerangriff vorbei, beginnen die Aufräumarbeiten. Während der Angriff selbst meist nur wenige Stunden oder Tage dauert, benötigt die Wiederherstellung der IT-Systeme meist Wochen. Erste Ursachenanalysen erfolgen und Sicherheitslücken werden geschlossen. Die juristische Aufarbeitung des Cyberangriffes und dessen Folgen dauert hingegen meist Jahre. Sie wird aufgrund der finanziellen Belastung und wegen interner Schuldzuweisungen oftmals zur Zerreißprobe für das Unternehmen.</p><h3 class="text-justify">Die Suche nach Kompensation – Wer kommt für die Schäden auf?</h3><p class="text-justify">Mit dem Cyberangriff gehen meist erhebliche finanzielle Schäden in Form von Umsatzverlusten und Kosten für die Systemwiederherstellung sowie die Krisenberatung einher. Die Angriffe führen auch häufig zu Betriebsunterbrechungen, aus welchen nicht nur eigene Umsatzverluste, sondern regelmäßig auch hohe Schadenersatzforderungen von Kunden resultieren. Schäden im zweistelligen Millionenbetrag sind nicht selten, sondern eher der Regelfall.&nbsp;</p><p class="text-justify">Angesichts der hohen Schadenssummen steht für das geschädigte Unternehmen im Rahmen der Aufarbeitung vor allem die Kompensation der erlittenen Schäden im Vordergrund. Das Unternehmen beschäftigt sich intensiv mit der Frage, wer für diese Schäden aufzukommen hat. Nachdem die Täter in aller Regel nicht greifbar sind, wird der Schaden zunächst beim eigenen Cyberversicherer geltend gemacht – soweit überhaupt vorhanden. Häufig ist die Versicherungssumme der Cyberversicherung nicht ausreichend, sodass weitere Regressmöglichen gesucht werden.&nbsp;</p><p class="text-justify">Sicherheitslücken und Organisationsdefizite werden identifiziert. Innerhalb des Unternehmens stellt man sich die typischen Fragen: Wie konnte es zu dem Vorfall kommen? Wer ist hierfür verantwortlich? War die IT-Infrastruktur ausreichend? Gibt es Organisationsdefizite? Der Cyberversicherungsfall weitet sich plötzlich zu weiteren Haftungs- und Versicherungsfällen aus.&nbsp;</p><p class="text-justify">Verträge mit externen IT-Dienstleistern werden auf etwaige Pflichtverletzungen geprüft. Bei der Geschäftsleitung wird kritisch hinterfragt, ob das Unternehmen im Hinblick auf Cybersicherheit ordentlich organisiert und ausgestattet war. Der Cyberversicherungsfall ist plötzlich auch ein D&amp;O-Versicherungsfall. Ähnliche Fragen stellen sich auch die beteiligten Versicherer, wobei dort der Fokus der Prüfung vor allem auf der Einhaltung von versicherungsrechtlichen Obliegenheiten und häufig gesondert vereinbarten IT-Sicherheitsmaßnahmen liegt.&nbsp;</p><h3 class="text-justify">Juristisches Tauziehen mit ungewissem Ausgang</h3><p class="text-justify">Ein juristisches Tauziehen sämtlicher Beteiligter beginnt. Das Unternehmen tritt in – oftmals sehr langwierige – Regulierungsgespräche mit den Versicherern ein. Gegenüber potenziellen Haftungsschuldnern werden – auch zur Sicherung etwaiger Regressansprüche nach Paragraf 86 Versicherungsvertragsgesetz – Schadenersatzansprüche geltend gemacht.&nbsp;</p><p class="text-justify">Parallel hierzu hat das Unternehmen meist Schadenersatzforderungen von Kunden auf deren Berechtigung zu prüfen und sich hiergegen zu verteidigen. Das Unternehmen schlittert in Gerichtsverfahren mit häufig ungewissem Ausgang. Ursächlich ist hierfür unter anderem die bislang kaum existierende Rechtsprechung. Gerade das Zusammenspiel der verschiedenen Versicherungsarten und Regressgegner macht Cyberschäden in der Abwicklung sehr herausfordernd.&nbsp;</p><h3 class="text-justify">Fazit</h3><p class="text-justify">Cyberangriffe sind eine ernsthafte Bedrohung für Unternehmen jeder Größe. Sie können aufgrund der finanziellen Folgen und aufgrund interner Schuldzuweisung für das betroffene Unternehmen eine echte Bestandsprüfung darstellen, insbesondere, wenn das Unternehmen nicht über ausreichenden Versicherungsschutz verfügt. Zu einer Verbesserung der Cybersicherheitsstandards innerhalb der EU soll die NIS2-Richtlinie beitragen. Es bleibt nur zu hoffen, dass die Umsetzung dieser Richtlinie den gewünschten präventiven Effekt entfaltet und nicht nur zu einer verschärften Geschäftsleiterhaftung führt.</p><p class="text-justify"><a href="https://www.advant-beiten.com/experten/cv-professional/dr-florian-weichselgaertner" target="_blank">Florian Weichselgärtner</a></p><p class="text-justify"><i><span class="text-muted">Dieser Beitrag ist erstmals am 04. November 2024 im Versicherungsmonitor erschienen. Hier gelangen Sie zum </span></i><a href="https://versicherungsmonitor.de/2024/11/04/cyberangriff-wer-kommt-fuer-den-schaden-auf/" target="_blank" class="text-red" rel="noreferrer"><i><span class="text-muted text-red">Originalbeitrag</span></i></a><i><span class="text-muted text-red">.</span></i></p>]]></content:encoded>
                        
                            
                                <category>Finanzdienstleistungsrecht &amp; Versicherungsrecht</category>
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Banking &amp; Finance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/2/1/csm_AdobeStock_295160836_f5b9396c2b.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-8188</guid>
                        <pubDate>Tue, 19 Nov 2024 10:01:00 +0100</pubDate>
                        <title>BGH gewährt immateriellen Schadensersatz bei Kontrollverlust über Daten (Facebook-Scraping)</title>
                        <link>https://www.advant-beiten.com/aktuelles/bgh-gewaehrt-immateriellen-schadensersatz-bei-kontrollverlust-ueber-daten-facebook-scraping</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Seit geraumer Zeit ziehen sich datenschutzrechtliche Schadensersatzansprüche infolge des sog. Scraping durch die Instanzgerichte und brachten regelrechte Massenverfahren ins Rollen. In der Entscheidungslandschaft zeichnete sich zwar eine gewisse Tendenz ab, dennoch urteilten die Gerichte uneinheitlich. Nachdem insgesamt vier Facebook-Scraping-Fälle zur Revision beim BGH anstanden und drei Revisionen jeweils kurzfristig zurückgenommen wurden, hat der BGH das letzte anhängige Verfahren zum Leitentscheidungsverfahren bestimmt (§ 552b ZPO). Mit dem nun gefällten Urteil des BGH vom 18.11.2024 (Az. VI ZR 10/24) hat sich das Entscheidungsdickicht gelichtet und ist eine klare Linie im Hinblick auf immaterielle Schadensersatzansprüche nach Scraping in künftigen Entscheidungen zu erwarten.</p><p>Die Hintergründe zum Scraping, das Meinungsbild der Instanzgerichte und die Entscheidung des BGH beleuchtet der folgende Beitrag.</p><h3><strong>Was ist Scraping?</strong></h3><p>Scraping (dt. „kratzen“) bezeichnet das Auslesen von Informationen aus verschiedenen Webseiten oder Web-Diensten durch dafür vorgesehene Anwendungen, Scripte oder Software – in der Regel durch Bots. Dabei werden Daten und Informationen aus verschiedenen Quellen „zusammengekratzt“, wodurch mit geringem Aufwand Unmengen an Daten gesammelt und zusammengestellt werden können. Die Scraping-Software extrahiert konkrete Informationen in automatisierter Art und Weise aus verschiedenen Quellen, regelmäßig aber aus dem Source-Code der Webseiten. Bekanntester Anwendungsfall des Web Scrapings ist z.B. die Nutzung von Online-Suchmaschinen oder Vergleichsportalen.&nbsp;</p><h3><strong>Das Facebook-Scraping</strong></h3><p>In dem nun vom BGH entschiedenen Fall des sog. Facebook-Scrapings lief das Scraping etwas anders ab, geht aber im Kern auf die eben vorgestellte Funktionsweise zurück.&nbsp;</p><p>Facebook bot verschiedenste Funktionen an, damit Nutzer ihren Bekanntenkreis auf dem sozialen Netzwerk vergrößern konnten. Eine dieser Optionen war die Hinterlegung der Telefonnummer im Facebook-Account. Über das sog. „Contact-Importer-Tool“ (CIT) war das Auffinden von Profilen möglich, die einer Telefonnummer aus dem Telefonbuch des mobilen Endgeräts eines Facebook-Nutzers zugeordnet werden konnte. Diese Funktion war bereits auf „alle“ Kontakte im Adressbuch der Smartphones voreingestellt. Dieses Feature machten sich Scraper zunutze, indem sie zufällige Zahlenfolgen in das CIT einpflegen mit dem Ziel, Profile zu ermitteln, die diese Zahlenfolgen als Telefonnummer hinterlegt hatten. Durch die Treffer der randomisierten Zahlenfolgen, welche sich als entsprechende Telefonnummern herausstellten, konnten die Scraper alle übrigen aus dem Facebook-Profil einsehbaren Informationen verknüpfen und veröffentlichten diverse Datensätze im Darknet.</p><p>Als die Facebook-Scraping-Vorfälle publik wurden, löste das bei vielen Facebook-Nutzern Bestürzen aus und mündete in zahlreichen Verfahren vor Gerichten wegen Unterlassungsansprüchen sowie datenschutzrechtlicher Schadensersatzbegehren in Form von Schmerzensgeld.</p><h3><strong>Bisherige Entscheidungen</strong></h3><p><i><strong>Ablehnende Entscheidungen</strong></i></p><p>Bislang lehnten die Instanzgerichte einen immateriellen Schadensersatz überwiegend ab. Die Kläger tragen immer wieder vor, dass sie in großer Sorge vor einem möglichen Missbrauch ihrer Daten seien oder auch überwältigende Mengen an Spam erhalten würden. Regelmäßig wird in der Urteilsbegründung jedoch darauf verwiesen, dass die Kläger nicht ausführlich genug vorgetragen hätten, um einen Schaden zu begründen. Es lesen sich Schlagworte wie „Kontrollverlust“, „Sorgen“, „bloßer Ärger“ oder „emotionales Ungemach“ (vgl. so z.B. LG Köln, Urt. v. 31.05.2023, Az. 28 O 138/22, Rn. 61; LG Kiel, Urt. v. 12.01.2023, Az. 6 O 154/22), die jedoch keinen immateriellen Schaden begründen sollen. Das OLG Köln beispielsweise schreibt in seiner Entscheidung vom 07.12.2023 (Az. 15 U 108/23) zum Kontrollverlust, dass dieser eine vorher bestandene Kontrolle über die verloren geglaubten Daten voraussetze. Das müsse dann umfassend dargelegt werden, denn bei einer Telefonnummer handele es sich nicht um ein per se der Geheimhaltung unterliegendes personenbezogenes Datum. Vielmehr solle diese gerade den Kontakt mit anderen Personen ermöglichen und werde deshalb oft in großem Umfang zugänglich gemacht. Außerdem reiche eine negative Folge des Datenschutzverstoßes, wie störender Spam, jedenfalls nicht aus, um dadurch einen Schaden begründen zu können.</p><p>Diese Argumentationslinie ist vor allem im Lichte der EuGH-Entscheidung zum immateriellen Schadensersatz nach dem Verlust der Kontrolle über die eigenen Daten fragwürdig (EuGH, Urt. v. 04.10.2024, C-200/23). Unter den Schadensbegriff fasst der EuGH insbesondere auch den bloßen Verlust der Kontrolle über personenbezogene Daten, selbst wenn konkret keine missbräuchliche Verwendung der betreffenden Daten zum Nachteil des Betroffenen erfolgt sein sollte. Das hohe Schutzniveau der DSGVO gebiete es, dass auch Befürchtungen einer künftigen missbräuchlichen Verwendung der Daten von Betroffenen einen Schaden darstellen können, wenn dies nachgewiesen wird.</p><p><i><strong>Zusprechende Entscheidungen</strong></i></p><p>Vereinzelt haben Gerichte einen immateriellen Schadensersatz in Folge des Facebook-Scrapings gewährt, wie etwa das LG Stuttgart (Urt. v. 26.01.2023, Az. 53 O 95/22). Das LG Osnabrück wies in der ersten Instanz die Klage noch ab (Urt. v. 28.07.2023, Az. 11 O 110/23), wohingegen die Berufungsinstanz, das OLG Oldenburg, dem Kläger Schadensersatz in Höhe von EUR 250 zusprach (Urt. v. 30.04.2024, Az. 13 U 89/23). Dabei räumte das OLG Oldenburg ein, dass der Erhalt von Spam-SMS oder -Anrufen noch nicht ausreichend sei, um einen Schaden zu begründen, denn dies gehöre „im Internetzeitalter“ zum allgemeinen Lebensrisiko. Das Gericht erkannte jedoch die Sorge des Klägers wegen eines möglichen Missbrauchs seiner Telefonnummer infolge des Scrapings als Schaden an. Dem Gericht reichte es aus, dass sich der Kläger verunsichert gefühlt habe und befürchtete, dass seine Nummer zu betrügerischen Zwecken weiterverwendet würde, denn er sei beruflich auf seine Telefonnummer angewiesen. Die Ängste seien dadurch ausreichend belegt, dass sich der Kläger eine zweite Telefonnummer zugelegt habe. Hier hatte die persönliche Anhörung des Klägers einen überzeugenden Eindruck beim Gericht für einen Schaden hinterlassen.&nbsp;</p><h3><span><strong>Entscheidung des BGH</strong></span></h3><p>Nachdem drei Revisionen (Az. VI ZR 7/24, VI ZR 22/24, VI ZR 186/24), die beim BGH anhängig waren, zurückgenommen worden waren, hat der BGH die letzte noch anhängige Revision (Az. VI ZR 10/24) zum Leitentscheidungsverfahren bestimmt. Damit wurde sichergestellt, dass eine Entscheidung zu zentralen Rechtsfragen nicht wegen Rücknahmen, Vergleichen oder ähnlichem verhindert werden konnte. Damit bildet der Facebook-Scraping Komplex das erste Leitentscheidungsverfahren gemäß § 552b ZPO, so dass diese neue Vorschrift mit dem Tag ihres Inkrafttretens am 31.10.2024 unmittelbar zum Einsatz kam.</p><p>Der BGH nimmt bei seiner Entscheidung ausdrücklich Bezug auf die oben zitierte EuGH-Rechtsprechung und stellt nochmals heraus, dass der kurzzeitige Kontrollverlust über eigene personenbezogene Daten einen immateriellen Schaden darstellen kann. Insofern unterstreicht der BGH, dass weder die konkret missbräuchliche Verwendung dieser Daten zum Nachteil des Betroffenen noch zusätzliche spürbare negative Folgen Voraussetzungen eines Schadens sind.&nbsp;</p><p>Die von Facebook voreingestellte Suchfunktion im CIT, dass „alle“ Kontakte im Adressbuch mit Facebook-Nutzer-Profilen abgeglichen werden, bewertet der BGH als unvereinbar mit dem Grundsatz der Datenminimierung. In diesem Zusammenhang sei ergänzend die Frage zu klären, ob überhaupt eine wirksame Einwilligung des Klägers in die Datenverarbeitung (hier in Form des Abgleichs der Kontakte mit Facebook-Profilen) vorlag.</p><p>Auch zur konkreten Höhe des immateriellen Schadensersatzes hat sich der BGH geäußert und sieht für den bloßen Kontrollverlust eine Größenordnung von EUR 100 als einen angemessenen Ausgleich an.&nbsp;</p><p>Hinsichtlich der vom BGH aufgegriffenen Punkte wird der Rechtsstreit zur neuen Verhandlung und Entscheidung an das OLG Köln unter dem Aktenzeichen 15 U 67/23 zurückverwiesen, das letztendlich über den konkreten Fall zu entscheiden hat.&nbsp;</p><h3><strong>Fazit</strong></h3><p>Mit seinem richtungsweisenden Urteil hat der BGH Klarheit für die Entscheidungen der Instanzgerichte geschaffen und zudem das Verständnis des EuGH zum Kontrollverlust über personenbezogene Daten umgesetzt. Das Urteil ist von großer Bedeutung für alle noch zu entscheidenden Klagen betroffener Facebook-Nutzer, die voraussichtlich in der Summe zu erheblichen Schadensersatzzahlungen von Meta führen werden. Vor allem aber wurden die Rechte der von Datenschutz-Vorfällen betroffenen Personen mit diesem Urteil gestärkt. Die klare Aussage des BGH zur Bedeutung des Datenschutzes sowie zur potentiellen Gewährung von immateriellem Schadensersatz aufgrund eines Kontrollverlusts über die eigenen Daten wird voraussichtlich auch in zukünftigen Verfahren sehr relevant werden.</p><ul><li><i><span>Die Pressemitteilung zur Entscheidung des BGH vom 18.11.2024 finden Sie hier: </span></i><a href="https://www.bundesgerichtshof.de/SharedDocs/Pressemitteilungen/DE/2024/2024218.html" target="_blank" rel="noreferrer"><i><span>Link</span></i></a></li><li><i><span>Mehr zum Verständnis des Schadensbegriffes des EuGH finden Sie in unserem Blog: </span></i><a href="https://www.advant-beiten.com/aktuelles/eugh-datenschutzverstoss-allein-nicht-ausreichend-fuer-immateriellen-schadensersatz" target="_blank"><i><span>EuGH: Datenschutzverstoß allein nicht ausreichend für immateriellen Schadensersatz</span></i></a></li><li><i>oder in unserem monatlich <span>erscheinenden Datenschutz-Ticker: </span></i><a href="https://www.advant-beiten.com/aktuelles/downloads?no_cache=1&amp;tx_news_pi1%5BoverwriteDemand%5D%5Bc%5D%5B37%5D%5B%5D=160&amp;tx_news_pi1%5BoverwriteDemand%5D%5Btypes%5D%5B%5D=8" target="_blank"><i><span>Link</span></i></a></li></ul><p><a href="https://www.advant-beiten.com/experten/cv-professional/mirjam-kaiser" target="_blank">Mirjam Kaiser</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/c/b/csm_IT_Data_Header_Scott_5c09647b5c.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-8146</guid>
                        <pubDate>Tue, 05 Nov 2024 12:12:00 +0100</pubDate>
                        <title>EU regelt Recht auf Zugang zu Maschinendaten – die Gewinner und die Verlierer</title>
                        <link>https://www.advant-beiten.com/aktuelles/eu-regelt-recht-auf-zugang-zu-maschinendaten-die-gewinner-und-die-verlierer</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Mit dem neuen Data Act schafft die EU erstmals gesetzliche Rahmenbedingungen für den Zugang zu Daten „vernetzter Produkte“. Hersteller müssen unter Umständen Maschinendaten nicht nur an die Nutzer, sondern auch an Drittparteien freigeben. Dies könnte weitreichende Auswirkungen auf die Entwicklung digitaler Geschäftsmodelle und Servicelösungen haben. Erfahren Sie, wie Unternehmen vom Data Act betroffen sind, welche Pflichten jetzt gelten und wer in dieser neuen Datenlandschaft die Gewinner und Verlierer sein könnten.<br><br>Den gesamten Beitrag aus dem MaschinenMarkt (4. November 2024) von unseren Experten <a href="https://www.advant-beiten.com/en/experts/cv-professional/dr-andreas-lober" target="_blank">Dr. Andreas Lober</a> und <a href="https://www.advant-beiten.com/en/experts/cv-professional/lennart-kriebel" target="_blank">Lennart Kriebel</a> finden Sie hier: <a href="https://t1p.de/56yjk" target="_blank" rel="noreferrer">t1p.de/56yjk</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                                <category>Industrials</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/c/b/csm_IT_Data_Header_Scott_5c09647b5c.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-8025</guid>
                        <pubDate>Mon, 30 Sep 2024 08:18:33 +0200</pubDate>
                        <title>Was dürfen Smart-Meter? Datenschutzkonferenz zu funkbasierten Zählern</title>
                        <link>https://www.advant-beiten.com/aktuelles/was-duerfen-smart-meter-datenschutzkonferenz-zu-funkbasierten-zaehlern</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Die Digitalisierung schreitet auch im Bereich der Energie- und Wasserwirtschaft voran. Funkbasierte Zähler, sogenannte Smart-Meter, werden flächendeckend zur Erfassung von Verbrauchsdaten eingesetzt. Diese bieten nicht nur Vorteile im Hinblick auf die Effizienz von Abrechnungen und die Verbrauchstransparenz, sondern werfen auch erhebliche datenschutzrechtliche Fragen auf. Die Datenschutzkonferenz (DSK), das gemeinsame Gremium der deutschen Datenschutzbehörden, hat kürzlich eine Orientierungshilfe herausgegeben, die den datenschutzrechtlichen Umgang mit diesen Geräten beleuchtet und diesbezüglich mehr Klarheit schaffen soll.</p><h3>1. Vorgang der funkgesteuerten Verbrauchsdatenerfassung</h3><p>Die smarten Zähler, die in Haushalten für die Erfassung von Strom, Wasser und Wärme eingesetzt werden, ermöglichen die automatische Übertragung der Verbrauchswerte. Dies kann über unterschiedliche Methoden erfolgen, wie etwa durch sogenannte "Walk-by"- oder "Drive-by"-Verfahren. Bei diesen Verfahren können die Daten von außerhalb des Gebäudes im Vorbeifahren oder -laufen mit einem Ablesegerät abgerufen werden. Immer häufiger kommen jedoch auch stationäre "Gateways" zum Einsatz, die die Verbrauchsdaten sammeln und regelmäßig an den Energieversorger weiterleiten. Diese Systeme ermöglichen nicht nur eine kontinuierliche Verbrauchsmessung, sondern erlauben auch detailliertere Einblicke in den Energieverbrauch eines Haushalts.</p><p>Während diese Technologie erhebliche Vorteile hinsichtlich der Effizienz bieten dürfte, erhöht sie auch das Risiko eines Missbrauchs. Denn die erhobenen Daten lassen Rückschlüsse auf das individuelle Verbrauchsverhalten der Bewohner zu, was die Gefahr einer Überwachung der Lebensgewohnheiten birgt. Deshalb ist es erforderlich, geeignete technische und organisatorische Maßnahmen zum Schutz dieser Daten zu ergreifen.</p><h3>2. Abruffrequenz der Verbrauchsdaten</h3><p>Aus Sicht der DSK ist daher die Häufigkeit, mit der Verbrauchsdaten von den Zählern abgerufen werden dürfen, ein zentraler Aspekt. Hierbei ist besonders der Grundsatz der <strong>Datenminimierung</strong> aus Art. 5 Abs. 1 lit. c DSGVO zu beachten. Daten dürfen nur in dem Umfang erhoben und verarbeitet werden, der zur Erreichung des jeweiligen Zwecks erforderlich ist. Dies gilt insbesondere für die Frequenz des Datenabrufs.</p><p>Dabei soll die Abruffrequenz von verschiedenen Faktoren abhängen:</p><ul><li><strong>Jährliche und monatliche Intervalle</strong>: Für die Abrechnung von Energie- oder Wasserverbräuchen ist in der Regel ein jährlicher Abruf der Daten ausreichend. Gesetzliche Vorgaben, wie etwa § 6a der Verordnung über die verbrauchsabhängige Abrechnung der Heiz- und Warmwasserkosten, können jedoch monatliche Abrufe erforderlich machen, um die Nutzer über ihren Verbrauch zu informieren.</li><li><strong>Häufigere Abrufe</strong>: In bestimmten Situationen kann es notwendig sein, die Daten in kürzeren Intervallen abzurufen. So sollen bei Stromzählern, die zur Netzstabilität beitragen, viertelstündliche Messungen zulässig sein, um die Lastgänge zu erfassen. Auch bei Wasserzählern können häufigere Messungen zur Leckage-Erkennung erforderlich sein.</li></ul><p></p><h3>3. Rechtsgrundlagen der Datenverarbeitung</h3><p>Ein weiterer zentraler Punkt der Orientierungshilfe ist die Frage, auf welcher rechtlichen Grundlage die Verarbeitung von Verbrauchsdaten durch funkbasierte Zähler erfolgen darf. Die Datenschutzkonferenz unterscheidet dabei je nach Verbrauchsart:</p><ul><li><strong>Strom</strong>: Die Erhebung und Verarbeitung von Stromverbrauchsdaten stützt sich auf das Messstellenbetriebsgesetz (MsbG). Dieses regelt den zulässigen Umfang der Datenerfassung und soll sicherstellen, dass nur die für die Abrechnung notwendigen Daten erhoben werden. Das MsbG enthält auch detaillierte Vorschriften zur Datensicherheit, um den Missbrauch der Verbrauchsdaten zu verhindern.</li><li><strong>Heizung und Warmwasser</strong>: Die bereits erwähnte Verordnung über Heizkostenabrechnung (HeizkostenV) bildet die gesetzliche Grundlage für die Verarbeitung von Heiz- und Warmwasserdaten. Nach § 6b HeizkostenV dürfen Verbrauchsdaten ausschließlich für die Abrechnung und die monatliche Information der Nutzer verwendet werden. Jede darüberhinausgehende Verarbeitung ist nur mit ausdrücklicher Einwilligung der betroffenen Person erlaubt.</li><li><strong>Kaltwasser</strong>: Für die Erfassung und Verarbeitung von Kaltwasserdaten gibt es bisher keine bundesweit einheitliche gesetzliche Regelung. In einigen Bundesländern existieren spezifische Vorgaben, wie beispielsweise in Berlin oder Bayern, wo die Nutzung von Fernmesstechnik einer Einwilligung bedarf. Die DSK hat hierzu bereits Vorschläge für eine bundeseinheitliche Regelung unterbreitet, die jedoch noch nicht umgesetzt wurden.</li></ul><p></p><h3>4. Technische und organisatorische Sicherheitsmaßnahmen</h3><p>Damit die Erhebung und Verarbeitung von Verbrauchsdaten datenschutzkonform erfolgt, müssen technische und organisatorische Maßnahmen ergriffen werden. Laut der Orientierungshilfe der DSK zählen dazu unter anderem:</p><ul><li><strong>Verschlüsselung</strong> der übertragenen Daten, um sicherzustellen, dass unbefugte Dritte keinen Zugriff auf die Verbrauchsdaten erhalten.</li><li><strong>Pseudonymisierung</strong> der Daten, sodass diese nur mit zusätzlichem Wissen einer Person zugeordnet werden können.</li><li>Beachtung der <strong>Schutzprofile</strong> und <strong>Technischen Richtlinien</strong> des Bundesamtes für Sicherheit in der Informationstechnik (BSI), insbesondere bei der Nutzung von Smart-Meter-Gateways. Diese gewährleisten, dass die Daten nur an berechtigte Stellen übertragen werden.</li></ul><p></p><h3><span class="text-red">Handlungsbedarf</span></h3><p>Die Orientierungshilfe zeigt, dass die Datenschutzbehörden Smart-Meter „auf dem Schirm“ haben. Es ist in Zukunft also damit zu rechnen, dass die Behörden bei den datenschutzrechtlich Verantwortlichen gezielt nachfragen könnten, ob und wie die datenschutzrechtlichen Bestimmungen eingehalten werden. Die DSK hält vor allem Gebäudeeigentümer, Versorgungsunternehmen, aber auch Messstellenbetreiber für datenschutzrechtlich verantwortlich. Diese sollten also untersuchen, ob sie den von der DSK aufgestellten Anforderungen entsprechen, insbesondere im Hinblick auf die Abruf- und Auswertungsfrequenz sowie die zu ergreifenden technischen und organisatorischen Maßnahmen zum Schutz von personenbezogenen Daten.</p><p><a href="https://www.advant-beiten.com/experten/cv-professional/fabian-eckstein" target="_blank">Fabian Eckstein</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/c/b/csm_IT_Data_Header_Scott_5c09647b5c.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-8003</guid>
                        <pubDate>Fri, 20 Sep 2024 15:27:29 +0200</pubDate>
                        <title>Leitfaden für öffentlich-rechtliche Einrichtungen zur Auskunftserteilung nach Art. 15 DSGVO</title>
                        <link>https://www.advant-beiten.com/aktuelles/leitfaden-fuer-oeffentlich-rechtliche-einrichtungen-zur-auskunftserteilung-nach-art-15-dsgvo</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Das Auskunftsrecht nach Art. 15 DSGVO ist in der Praxis ohne Zweifel das am meisten genutzte Betroffenenrecht und regelmäßig Gegenstand von Diskussion und gerichtlichen Auseinandersetzungen. Insbesondere im Arbeitsrecht gehört die Geltendmachung des Auskunftsrechts und das Recht auf Kopie mittlerweile zum guten Ton, oft um aus taktischen Gründen den Druck auf den Arbeitgeber in arbeitsrechtlichen Verfahren zu erhöhen. Erschwerend kommt hinzu, dass ein Verstoß gegen die Auskunftspflicht unter Umständen Schadensersatzansprüche des Betroffenen oder auch Bußgelder der Datenschutzbehörde nach sich ziehen kann.</p><p>Auch für die öffentliche Hand haben Auskunftsansprüche eine hohe Relevanz und werden regelmäßig geltend gemacht. Jüngst hat deshalb die Sächsische Datenschutz- und Transparenzbeauftragte einen <a href="https://www.datenschutz.sachsen.de/download/Handlungsleitfaden_fuer_Kommunen_und_Verwaltungen_zur_Auskunftserteilung_nach_Artikel_15_DSGVO.pdf" target="_blank" rel="noreferrer">Handlungsleitfaden für Kommunen und Verwaltung zur Auskunftserteilung nach Artikel 15 DSGVO</a> veröffentlicht. Der Leitfaden berücksichtigt die neuste Rechtsprechung von nationalen Gerichten und des Europäischen Gerichtshofes und bietet Empfehlungen und Anleitungen für Verantwortliche von öffentlichen Stellen, um dem Auskunftsanspruch nachzukommen.</p><p>Dieser Leitfaden dient als Grundlage, um im Rahmen dieses Beitrags die wichtigsten Voraussetzungen des Auskunftsanspruchs und damit verbundene Handlungsempfehlungen zusammenzufassen.</p><h3>1. Regelungen im Vorfeld der Auskunft</h3><p>Es ist ein Prozess zur Auskunftserteilung zu etablieren. Dazu sind die Zuständigkeiten innerhalb der Organisationseinheit festzulegen. Die Beschäftigten müssen sensibilisiert werden, damit Anfragen nicht untergehen und zeitnah an die richtige Stelle weitergeleitet werden. Zudem muss eine fachübergreifende Kommunikation gewährleistet werden. Es sollten dazu interne Dienstanweisungen formuliert werden, in denen die genauen Modalitäten der Beantwortung von Auskunftsersuchen festgelegt werden. Die Datenschutzbeauftragten sind zu beteiligen, auch wenn es grundsätzlich nicht Aufgabe der Datenschutzbeauftragten ist, Auskunftsersuchen selbst zu bearbeiten.</p><h3>2. Prüfung und Berechnung der Frist</h3><p>Auskünfte sind nach Art. 12 Abs. 3 DSGVO unverzüglich, spätestens aber innerhalb eines Monats nach Eingang des Antrags zu beantworten. Da eine verspätete Auskunft bereits einen Datenschutzverstoß darstellt, ist sicherzustellen, dass die Monatsfrist notiert wird und Anfragen zeitnah bearbeitet werden.</p><p>Im Ausnahmefall kann die Frist um weitere zwei Monate verlängert werden, wenn dies unter Berücksichtigung der Komplexität und der Anzahl von Anträgen erforderlich ist. Personalmangel, etwa wegen Krankheit oder Urlaub von Beschäftigten, wird jedoch nicht als Ausnahmefall akzeptiert. In jedem Fall muss der Antragsteller innerhalb der Monatsfrist über eine Verlängerung der Frist und deren Gründe informiert werden.</p><h3>3. Klärung der Identität und Berechtigung des Antragstellers</h3><p>Die Auskunft über die Verarbeitung von personenbezogenen Daten darf nur gegenüber der tatsächlich betroffenen Person erteilt werden. Ansonsten riskiert der Verantwortliche wiederum einen Datenschutzverstoß. Weitere Informationen, insbesondere Ausweisdokumente, dürfen vom Antragsteller aber dennoch nur bei begründetem Zweifel an dessen Identität angefordert werden und müssen auf das Erforderliche begrenzt werden.</p><h3>4. Prüfung, ob eine Pflicht zur Auskunft besteht</h3><p>Auf jeden Fall muss die öffentliche Stelle prüfen, ob sie für die Auskunftserteilung überhaupt zuständig ist. Dabei ist auch entscheidend, ob die Stelle als Auftragsverarbeiter oder als Verantwortlicher agiert und ob ggf. eine gemeinsame Verantwortlichkeit vorliegt. Des Weiteren müssen Antragsteller selbst antragsberechtigt sein. Dies ist z. B. nicht der Fall, wenn sie Auskunft über Daten zu anderen Personen verlangen oder es sich um Erben einer verstorbenen Person handelt.</p><h3>5. Prüfung einer Ausnahme oder Einschränkung</h3><p>Vor der Auskunftserteilung ist zu prüfen, ob ggf. eine Ausnahme oder Beschränkung vorliegt. Bei offenkundig unbegründeten oder exzessiven Anträgen darf die Auskunft abgelehnt werden. Diese Einschränkungen werden jedoch sehr restriktiv ausgelegt und werden in der Praxis meist nicht greifen. Es ist ausdrücklich nicht missbräuchlich, wenn der Antrag nicht begründet wird oder offensichtlich für datenschutzfremde Zwecke genutzt werden soll.</p><p>Immer zu beachten ist, dass bei Auskunftserteilung keine Rechte Dritter verletzt werden dürfen. Daher ist z. B. bei der Herausgabe von Akten immer zu prüfen, ob personenbezogene Daten oder sonstige Rechte Dritter berührt sind. Ggf. sind Dokumente daher zu schwärzen oder ist die Auskunft einzuschränken, was jedoch stets begründet werden muss.</p><h3>6. Umfang der Auskunftspflicht</h3><p>Sehr kontrovers diskutiert wird die Frage des Umfangs der Auskunft. In jedem Fall muss mitgeteilt werden, ob überhaupt Daten über den Antragsteller verarbeitet werden. Auch die sonstigen Informationen gemäß Art. 15 Abs. 1 Hs. 2 DSGVO sind zu erteilen. Der Auskunftsanspruch wird sehr weit ausgelegt und umfasst alle personenbezogenen Daten des Antragstellers, sodass unter Umständen auch ganze Dokumente oder sogar Aktenteile beauskunftet werden müssen, wenn dies unerlässlich ist, um ihre Verständlichkeit zu gewährleisten. Auch interne Vermerke und Gesprächsprotokolle können daher umfasst sein. Der Antragsteller muss in der Lage sein, aufgrund der erteilten Auskunft die Rechtmäßigkeit der Datenverarbeitung durch die öffentliche Stelle zu prüfen. Generell sind die Details zu Umfang und Reichweite des Anspruchs stark umstritten. Die Sächsische Datenschutzbehörde empfiehlt ein zweistufiges Verfahren, bei dem zunächst die grundlegenden Informationen erteilt werden und gleichzeitig um eine Präzisierung gebeten wird. Im Zweifel ist der Verantwortliche aber verpflichtet, eine vollständige Auskunft und eine Kopie aller Daten zu erteilen, die Gegenstand der Verarbeitung sind, auch wenn dies eine hohen Arbeitsaufwand verursacht.</p><h3>7. Form der Auskunftserteilung</h3><p>Eine bestimmte Form sieht die DSGVO nicht vor. Die Auskunft kann schriftlich, elektronisch, oder auf Wunsch des Antragstellers auch mündlich erteilt werden. Wünscht der Antragsteller aber eine bestimmte Form der Auskunft, muss diese grundsätzlich eingehalten werden. Bei elektronischer Versendung, etwa per E-Mail, ist immer auf eine ausreichende Verschlüsselung zu achten.</p><h3>8. Rechtsbehelf gegen die Versagung einer Auskunft</h3><p>Die – auch teilweise – Nichterteilung einer Auskunft ist durch die antragstellende Person gerichtlich überprüfbar. Bei der Entscheidung über einen datenschutzrechtlichen Auskunftsanspruch durch eine öffentlich-rechtliche Einrichtung handelt es sich nach herrschender Meinung um einen Verwaltungsakt, sodass die Verpflichtungsklage statthafte Klageart für die gerichtliche Geltendmachung eines Auskunftsanspruchs ist.</p><p>Der Auskunftsanspruch nach Art. 15 DSGVO wird flankiert vom Akteneinsichtsrecht als Beteiligter eines Verfahrens sowie dem Anspruch auf Informationszugang nach den Informationsfreiheitsgesetzen, die jeweils eigene Voraussetzungen vorsehen.</p><p><a href="https://www.advant-beiten.com/experten/cv-professional/jason-komninos" target="_blank">Jason Komninos</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Öffentliches Recht</category>
                            
                                <category>Public Sector</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/c/b/csm_IT_Data_Header_Scott_5c09647b5c.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-7972</guid>
                        <pubDate>Mon, 09 Sep 2024 16:40:04 +0200</pubDate>
                        <title>Einwilligungsverwaltungsverordnung – Cookie-Banner adé?</title>
                        <link>https://www.advant-beiten.com/aktuelles/einwilligungsverwaltungsverordnung-cookie-banner-ade</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Laut einer aktuellen <a href="https://www.bitkom.org/Presse/Presseinformation/Drei-Viertel-von-Cookie-Bannern-genervt" target="_blank" rel="noreferrer">Studie des Bitkom</a> sind 76 % der Internetnutzer von Cookie-Bannern genervt. Die Bundesregierung hat deshalb letzte Woche die sogenannte Einwilligungsverwaltungsverordnung (EinwV) verabschiedet, die die Anzahl der Cookie-Banner verringern und das Nutzererlebnis im Internet verbessern soll.</p><p>Das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), welches im Dezember 2021 noch als „TTDSG“ eingeführt wurde, sieht in § 26 eine Verordnungsermächtigung für die Bundesregierung vor, um sogenannte Dienste zur Einwilligungsverwaltung zu regeln.</p><p>Die ursprüngliche Idee derartiger Dienste, die auch unter dem Stichwort „Personal Information Management System (PIMS)“ diskutiert werden, war es, dass der Internetnutzer einmal seine persönlichen Cookie-Präferenzen gegenüber dem PIMS abgibt und die Anbieter von digitalen Diensten bei dem PIMS diese Präferenz abfragen können. Es gäbe die Möglichkeit, etwa allen Cookies zuzustimmen, einzelne Kategorien von Cookies pauschal anzunehmen oder abzulehnen (z.B. Statistik-Cookies oder Marketing-Cookies) oder eben alle nicht notwendigen Cookies abzulehnen.</p><h3>(Un-)Zulässigkeit von Generaleinwilligungen</h3><p>Das Problem einer derart pauschalen Einwilligung in die Verwendung von Cookies, auch wenn sie nur für bestimmte Kategorien von Cookies gegeben wird, besteht darin, dass der Internetnutzer in diesem Fall eigentlich keine informierte Einwilligung erteilen kann. Denn auch wenn die Anbieter digitaler Dienste häufig ähnliche Cookies und Tools einsetzen, so sind es gerade nicht die gleichen. Jeder Anbieter verwendet zum Teil andere Cookies und übermittelt damit auch Informationen der Internetnutzer an verschiedene Empfänger. Die Internetnutzer wüssten also zum Zeitpunkt der Einwilligung nie, in welche Verarbeitung sie genau einwilligen, geschweige denn, an wen ihre Daten übermittelt werden. Aus diesem Grund hat sich die Bundesregierung auch gegen pauschale Voreinstellungen entschieden und schreibt dazu in der Verordnungsbegründung:</p><blockquote><p><i>"Pauschale Voreinstellungen zu möglichen Einwilligungsanfragen des Anbieters von digitalen Diensten, die vom Endnutzer ohne Bezug zur konkreten Inanspruchnahme eines digitalen Dienstes getroffen werden, erfüllen nicht die Anforderungen an die Verwaltung von Einwilligungen."</i></p></blockquote><p>Damit geht dann aber auch die gewünschte Wirkung des PIMS verloren, nämlich die Anzahl der Cookie-Banner zu reduzieren.</p><h3>Lösung durch die EinwV?</h3><p>§ 3 Abs. 1 der nun verabschiedeten Einwilligungsverordnung (EinwV) bestimmt, dass der anerkannte Dienst zur Einwilligungsverwaltung (also das PIMS) bei der erstmaligen Inanspruchnahme eines digitalen Dienstes durch den Endnutzer seine Einstellungen bezüglich der Cookies speichert. Nach dieser Formulierung bleibt die Notwendigkeit bestehen, dass die Internetnutzer weiterhin bei jedem erstmaligen Besuch einer Website einen Cookie-Banner zu Gesicht bekommen werden.</p><p>Der anerkannte Dienst muss außerdem nutzerfreundlich, d.h. transparent und verständlich gestaltet sein und es darf frühestens nach einem Jahr eine Aufforderung zur Überprüfung der Einstellungen der Endnutzer erfolgen (§ 4 EinwV). Auch muss der Wechsel zu einem anderen anerkannten Dienst zur Einwilligungsverwaltung jederzeit möglich sein (§ 5 EinwV). Ferner bestehen gemäß § 6 Anforderungen an ein wettbewerbskonformes Verfahren gegenüber den Anbietern von digitalen Diensten. Schließlich soll die Einbindung in sogenannte Abruf- und Darstellungssoftware (regelmäßig vermutlich Internetbrowser) ermöglicht werden (§ 7 EinwV).</p><p>Wie der Name „<i><u>anerkannter</u> Dienst zur Einwilligungsverwaltung</i>“ verdeutlicht, muss der Dienst anerkannt werden. Dies erfolgt nach dem in Teil 3 der Verordnung beschriebenen Verfahren. Die zuständige Stelle dafür ist die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (§ 8 EinwV).</p><p>Teil 4, der letzte Teil der Verordnung, bestimmt technische und organisatorische Maßnahmen für Anbieter von digitalen Diensten sowie Hersteller und Anbieter von Abruf- und Darstellungssoftware. Hierbei ist besonderes Augenmerk auf § 18 Abs. 1 EinwV zu legen, der die Einbindung von anerkannten Diensten zur Einwilligungsverwaltung durch die Anbieter von digitalen Diensten als freiwillig erklärt. Diese Regelung hat der Verordnung Kritik von Verbraucherschützern beschert, weil dadurch die Anforderungen der Verordnung leicht umgangen werden könnten. Die Tatsache, dass die Nutzung der Dienste zur Einwilligungsverwaltung freiwillig ist, dürfte aber vor allem in der Praxis dazu führen, dass diese kaum genutzt werden. Denn gerade vor dem Hintergrund der anfangs zitierten Studie dürfte der Anteil derer, die einen solchen Dienst nutzen, um nicht optionale Cookies generell abzulehnen, sehr hoch sein. Dies werden auch die Anbieter von digitalen Diensten vermuten und daher kein Interesse haben, solche Dienste einzusetzen. Sie werden geneigt sein, weiterhin über die Cookie-Banner die Daten jedenfalls des Teils der Nutzer abzugreifen, die auf „alle annehmen“ klicken, weil sie tatsächlich eine Einwilligung erteilen wollen, es ihnen prinzipiell egal ist oder sie einfach gerne auf grüne Knöpfe drücken.</p><h3>Fazit</h3><p>Es bestehen große Zweifel, ob die verabschiedete Verordnung die Anzahl der Cookie-Banner im Internet wirklich verringern kann. Sie kann auch nur die Einwilligung gemäß § 25 Abs. 2 TDDDG regeln. In der Praxis werden über die Cookie-Banner häufig aber auch Einwilligungen nach der DSGVO (insb. auch gemäß Art. 49 Abs. 1 a) DSGVO) eingeholt. Diese können dann streng genommen nicht durch den Dienst der Einwilligungsverwaltung eingeholt werden, was dazu führen dürfte, dass jedenfalls für diese Einwilligungen die bisherigen Cookie-Banner bestehen bleiben müssten.</p><p>Gegen die Verordnung spricht aber auch, dass die Inanspruchnahme des Dienstes zur Einwilligungsverwaltung weder für Nutzer noch für Diensteanbieter einen Mehrwert zu haben scheint. Die Nutzer müssten trotzdem weiterhin zumindest bei jeder neuen Website eine Einstellung vornehmen und dies sogar mehrfach, falls die Website neue Cookies oder andere Tools verwendet, weil gerade keine pauschale Voreinstellung für verschiedene Anbieter von digitalen Diensten rechtlich zulässig sein soll. Die Diensteanbieter wiederum dürften kein Interesse daran haben, an einer Einwilligungsverwaltung teilzunehmen, die ihnen vermutlich mehr Ablehnungen von optionalen Cookies einbringen wird.</p><p>Letztlich wird sich die Relevanz der Dienste für die Einwilligungsverwaltung aber anhand der konkreten technischen Ausgestaltung entscheiden. Wenn diese möglichst einfach installierbar und niedrigschwellig gehalten ist, könnte es vielleicht doch für den ein oder anderen digitalen Diensteanbieter attraktiv sein. Dieser könnte bei einer gut funktionierenden Lösung, die dem Nutzer tatsächlich eine Erleichterung bringt, dann doch mit einem besonders nutzerfreundlichen Cookie-Umgang werben.</p><p><a href="https://www.advant-beiten.com/experten/cv-professional/fabian-eckstein" target="_blank">Fabian Eckstein</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/b/f/csm_Digital_Media_Header_Scott_99bf6e4dc6.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-7641</guid>
                        <pubDate>Tue, 16 Jul 2024 18:20:00 +0200</pubDate>
                        <title>Durchsetzung des Digital Services Act in Deutschland: Ein Leitfaden</title>
                        <link>https://www.advant-beiten.com/aktuelles/durchsetzung-des-digital-services-act-in-deutschland-ein-leitfaden</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Der Digital Services Act (DSA) zielt darauf ab, ein sicheres und transparentes Online-Umfeld zu schaffen, indem er den Verbraucherschutz und die Wahrung der Grundrechte im digitalen Raum stärkt. Diese Verordnung, die seit dem 17. Februar 2024 für alle Anbieter von Vermittlungsdiensten wie Hosting-Dienste und Online-Plattformen gilt, bringt umfangreiche Sorgfaltspflichten mit sich, um den Umgang mit illegalen Inhalten, Desinformationen und anderen digitalen Risiken zu regulieren. Für sehr große Online-Dienste gelten diese Verpflichtungen teilweise bereits seit August 2023 und werden von der Europäischen Kommission streng überwacht und durchgesetzt (ein gesonderter Überblick folgt).</p><p>Die Implementierung des DSA in Deutschland erfolgt durch das Digitale-Dienste-Gesetz (DDG), das am 14. Mai 2024 in Kraft getreten ist. Dieses Gesetz passt den nationalen Rechtsrahmen an die Anforderungen des DSA an und ermöglicht es den deutschen Behörden, die Einhaltung des DSA zu überwachen.</p><p>Nachfolgend geben wir einen Überblick über den gesetzlichen Rahmen zur Durchsetzung des DSA in Deutschland.</p><p><strong>Für wen gilt der DSA?</strong></p><p>Der DSA richtet sich an die Anbieter sog. Vermittlungsdienste. Hierunter fallen unterschiedliche Dienstleistungen der Informationsgesellschaft, namentlich Dienste der "reinen Durchleitung", Caching-Leistungen und Hosting-Dienste. Dabei stellt der DSA die Online-Plattform als eine spezielle Form des Hosting-Dienstes heraus. Anbieter, die von Nutzern bereitgestellte Informationen in deren Auftrag speichern, sind jedenfalls als Hosting-Dienst einzuordnen (einen Überblick geben wir in unserem <a href="https://advant-beiten.com/de/blogs/iim/das-gesetz-ueber-digitale-dienste-new-sheriff-town" target="_blank" rel="noreferrer">Blog</a>). Ermöglichen diese die Veröffentlichung der Information und handelt es sich nicht bloß um eine untergeordnete Funktion, kommt eine Regulierung als Online-Plattform unter dem DSA in Betracht. Die Abgrenzung kann im Einzelnen durchaus schwierig sein und ist richterlich noch nicht geklärt.</p><p><strong>Zuständige Behörden:</strong></p><p>Die Zuständigkeit des EU-Mitgliedsstaats richtet sich grundsätzlich nach der Hauptniederlassung des Unternehmens. Hiervon gibt es einige Ausnahmen, die insbesondere die Anbieter von sehr großen Online-Plattformen oder sehr großen Online-Suchmaschinen betreffen. Diese werden bei der Erfüllung ihrer Verpflichtungen aus dem DSA teils ausschließlich, teils ergänzend von der EU-Kommission überwacht, die in den letzten Monaten <a href="https://digital-strategy.ec.europa.eu/en/news?type=5%7C13" target="_blank" rel="noreferrer">bereits eine Vielzahl von Untersuchungen eingeleitet</a> hat. Für Unternehmen ohne Niederlassung in der EU ist der Mitgliedsstaat, in welchem deren gesetzlicher Vertreter niedergelassen oder ansässig ist, zuständig. Haben diese keinen gesetzlichen Vertreter benannt, so können alle Mitgliedsstaaten die Einhaltung des DSA durch das betroffene Unternehmen überwachen und durchsetzen.</p><p>In Deutschland sind gleich mehrere Bundesbehörden mit der Überwachung und Durchsetzung des DSA beauftragt worden.</p><p>Die generelle Überwachung übernimmt dabei die Bundesnetzagentur für Elektrizität, Gas, Telekommunikation, Post und Eisenbahnen (Bundesnetzagentur). Als Koordinierungsstelle für digitale Dienste hat sie pünktlich zum Inkrafttreten des DDG ein <a href="https://www.dsc.bund.de/DSC/DE/3Verbraucher/start.html" target="_blank" rel="noreferrer">Nutzer- und Beschwerdeportal</a> für Verstöße ins Leben gerufen.</p><p>Für Online-Plattformen stellt die Bundeszentrale für Kinder- und Jugendmedienschutz (BzKJ) die Umsetzung struktureller Vorsorgemaßnahmen zum Online-Schutz Minderjähriger sicher. Darüber hinaus trägt sie dafür Sorge, dass allgemeine Geschäftsbedingungen bei Online-Diensten, die häufig von Minderjährigen genutzt werden, in einer altersgerechten, verständlichen Art und Weise bereitgestellt werden. Zu diesem Zweck hat die BzKJ die "Stelle zur Durchsetzung von Kinderrechten in digitalen Diensten" (KidD) ins Leben gerufen, die bereits die <a href="https://www.bzkj.de/bzkj/service/alle-meldungen/kidd-ist-online-neue-institution-und-internetpraesenz-fuer-effektiveren-kinder-und-jugendmedienschutz-240836" target="_blank" rel="noreferrer">Arbeit aufgenommen</a> hat.</p><p>Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit ist für die Überwachung der Werbung auf Online-Plattformen zuständig. Der DSA sieht neben dem Verbot, Minderjährigen auf der Grundlage von Profiling Werbung zu zeigen, auch ein generelles Verbot, Werbung auf der Grundlage von Profiling unter Verwendung der besonderen Kategorien von personenbezogenen Daten (Art. 9 Abs. 1 DSGVO) zu betreiben, vor.</p><p>Meldungen des Verdachts auf Straftaten auf Hosting-Diensten nimmt das Bundeskriminalamt als Zentralstelle entgegen. Diese Informationen werden von dort an die zuständigen Strafverfolgungsbehörden weitergeleitet.</p><p><strong>Befugnisse:</strong></p><p>Zur Durchsetzung des DSA dürfen die oben genannten Behörden Ermittlungen führen und Beweise erheben, soweit dies erforderlich ist. Dies umfasst die Vernehmung von Zeugen und Sachverständigen, ggf. sogar unter Beeidung. Anbieter von Ermittlungsdiensten sind verpflichtet, auf Anfrage Auskunft zu erteilen und Unterlagen bereitzustellen. Sie müssen das Betreten der Geschäftsräume während der üblichen Geschäftszeiten dulden. Beweismittel können beschlagnahmt werden. Darüber hinaus sind die zuständigen Behörden zur Information der Öffentlichkeit befugt. Dies gilt sowohl für abgeschlossene Verfahren und getroffene Bußgeldentscheidungen, wie auch für Einzelheiten zum konkreten Verstoß und laufende Verfahren. Zur Durchsetzung kann die zuständige Behörde empfindliche Zwangsgelder von bis zu 5% des durchschnittlichen weltweiten Tagesumsatzes oder der durchschnittlich weltweiten Tageseinnahmen festsetzen.</p><p><i>Praxishinweis</i>:</p><p>Diese Befugnisse bestehen nur im Rahmen des geltenden Rechts. Befragten stehen ggf. Zeugnisverweigerungsrechte zu, etwa wenn sie sich durch die Beantwortung selbst der Gefahr strafgerichtlicher Verfolgung oder eines Ordnungswidrigkeitenverfahrens aussetzen würden. Durchsuchungen bedürfen einer Anordnung des zuständigen Gerichts und sind unter Umständen anfechtbar. Der Beschlagnahme kann widersprochen und eine gerichtliche Entscheidung hierüber herbeigeführt werden.</p><p><strong>Bußgelder:</strong></p><p>Für sehr große Online-Plattformen und sehr große Online-Suchmaschinen enthält der DSA selbst Regelungen, die die Verhängung von Geldbußen durch die Europäische Kommission betreffen.</p><p>Für die nationalen Behörden müssen die Mitgliedsstaaten ihrerseits Regelungen zur Sanktionierung erlassen. Diese sollen, wie im DSA auch, Bußgelder in Höhe von bis zu 6% des weltweiten Jahresumsatzes des Anbieters betragen.</p><p>In Deutschland sind dies nunmehr Folgende: <a href="http://example.comfileadmin/beiten/Blog_2024/Blogbeitrag_DSA_final_Tabelle.pdf" target="_blank" rel="noreferrer"><strong>Gesamte Tabelle einsehen.</strong></a></p><p><i>Praxishinweis</i>:</p><p>Einige Verstöße, wie z.B. die Veröffentlichung von Kontaktstellen, können von Mitbewerbern, Verbraucherverbänden und Behörden ohne größeren Aufwand festgestellt werden. Es kann nur empfohlen werden, diese Pflichten kurzfristig umzusetzen, um sich nicht zum leichten Ziel für Abmahnungen, Rechtsstreitigkeiten oder Bußgeldverfahren zu machen. Die Klagebefugnis von Verbraucherverbänden bei DSGVO-Verstößen wurde erst vor wenigen Tagen durch den EuGH <a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=288148&amp;pageIndex=0&amp;doclang=DE&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=2129980" target="_blank" rel="noreferrer">bestätigt</a>. Auch der DSA sieht vor, dass betroffene Nutzer Organisationen ohne Gewinnerzielungsabsicht mit der Wahrnehmung ihrer Rechte aus dem DSA beauftragen können. Ein Gleichlauf mit den Regelungen der DSGVO liegt nahe.</p><p><strong>Fazit:</strong></p><p>Der Digital Services Act nimmt in Deutschland mehr und mehr an Fahrt auf. Die Behörden sind durch die nationalen Umsetzungsgesetze, allen voran dem DDG mit umfangreichen Befugnissen ausgestattet worden, um die Umsetzung des DSA zu überwachen und durchzusetzen. Trotz des weitreichenden Anwendungsbereichs der Verordnung, haben viele Anbieter von Online-Diensten, allen voran kleinere und mittelständische Unternehmen, die Vorgaben noch nicht auf dem Schirm oder nicht hinreichend umgesetzt. Die Einhaltung des DSA sollte schließlich bei allen M&amp;A-Transaktionen von Unternehmen mit Tätigkeitsfeld im Anwendungsbereich der Verordnung bedacht werden.</p><p><a href="https://www.advant-beiten.com/de/experten/daniel-trunk" target="_blank">Daniel Trunk</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                            
                            
                            <enclosure url="https://www.advantlaw.com/fileadmin/_processed_/b/f/csm_Digital_Media_Header_Scott_99bf6e4dc6.jpeg" length="0" type="image/jpeg"/>
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-6849</guid>
                        <pubDate>Mon, 08 Jul 2024 15:40:29 +0200</pubDate>
                        <title>Handspiel: Was die Fußball-Europameisterschaft mit dem EU-Datenrecht zu tun hat</title>
                        <link>https://www.advant-beiten.com/aktuelles/handspiel-was-die-fussball-europameisterschaft-mit-dem-eu-datenrecht-zu-tun-hat</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Während das Land noch diskutiert, ob die Entscheidung von Schiedsrichter Taylor richtig war, Deutschland den Hand-Elfmeter zu verweigern, machen wir uns dazu ganz unaufgeregt ein paar Gedanken aus Sicht des EU-Datenrechts.</p><p>Wer die Spiele Deutschland gegen Dänemark und Deutschland gegen Spanien verfolgt hat, hat nicht nur Visualisierungen von Abseitssituationen erlebt, sondern auch gelernt: so ein Fußball hat heutzutage mehr Intus als heiße Luft, nämlich einen Sensor. Dieser misst in hoher Frequenz die exakte Position des Balls und kann so auch erkennen, wann der Ball berührt wird – wichtig für die Frage, ob der Ball die Hand eines Spielers berührt hat oder in welchem Moment er die Fußspitze berührt hat, was für die Beurteilung von Abseitssituationen wichtig sein kann. Informationen also, die den Videoschiedsrichtern zur Verfügung gestellt werden.</p><p>Damit wird es sich bei dem Ball um ein so genanntes vernetztes Produkt im Sinne des EU-Datengesetzes (auch bekannt als Data Act) handeln, die zugehörige Software könnte ein verbundener Dienst sein. Wenn der Data Act im September 2025 in Kraft tritt, wird sich auch für unseren Ball einiges ändern.</p><p>Vernetzte Produkte und damit verbundene Dienste müssen dann nämlich ermöglichen, dass die von ihnen erhobenen Daten für den Nutzer in einem gängigen und maschinenlesbaren Format zugänglich sind – nach Möglichkeit direkt. Soweit kein solcher Direktzugriff möglich, müssen dem Nutzer die Daten auf Anfrage übermittelt werden.</p><p>Kann also künftig jeder Kicker als "Nutzer" des Fußballs ein Kabel in das Leder stecken, um die Daten zu extrahieren? Eher nicht: „Nutzer“ wird im Data Act definiert als eine natürliche oder juristische Person, die ein vernetztes Produkt besitzt oder der vertraglich zeitweilige Rechte für die Nutzung des vernetzten Produkts übertragen wurden. Ob ein kurzzeitiger Ballbesitz hierfür ausreicht, ist sehr fraglich – Nutzer dürfte aber die UEFA sein (oder bei Weltmeisterschaften die FIFA).</p><p>In dem Verhältnis zwischen der UEFA und adidas als Hersteller des offiziellen Balls "FUSSBALLLIEBE" wird wohl ohnehin vertraglich geregelt sein, dass die Daten an die UEFA gehen. Spätestens bei der nächsten EM oder WM ist dann aber von Gesetzes wegen definiert, dass adidas im Grundsatz wirklich alle Daten herausgeben muss, die der Ball – wie auch immer er dann heißen wird – erhebt. Die – in anderen Bereichen nicht ganz einfache – Frage der Rechte der Spieler dürfte hier kaum eine Rolle spielen, allenfalls könnte adidas einen (sehr begrenzten) Schutz für Geschäftsgeheimnisse in Anspruch nehmen.</p><p>Spätesten dann, wenn UEFA oder FIFA Schiri Taylor durch eine automatisierte Entscheidungsfindung ersetzen wollte, käme aber das Datenschutzrecht ins Spiel: dieses schränkt die automatisierte Entscheidungsfindung im Einzelfall stark ein.</p><p>Was der Data Act für andere Unternehmern bedeutet, lesen Sie in unseren weiteren Blogbeiträgen:<br><a href="https://www.advant-beiten.com/de/blogs/iim/eu-data-act-relevance-companies-iot-and-beyond" target="_blank">Das EU-Datengesetz (Data Act): Relevanz für Unternehmen – Internet der Dinge und darüber hinaus | Advant Beiten (advant-beiten.com)</a><br><a href="https://www.advant-beiten.com/de/blogs/cloud-saas-und-edge-geschaeftsmodelle-unter-feuer" target="_blank">Cloud-, SaaS- und Edge-Geschäftsmodelle unter Feuer | Advant Beiten (advant-beiten.com)</a></p><p><a href="https://www.advant-beiten.com/de/experten/dr-andreas-lober" target="_blank">Dr. Andreas Lober</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-6820</guid>
                        <pubDate>Thu, 02 May 2024 08:23:00 +0200</pubDate>
                        <title>Update AI Act – die zehn wichtigsten Fragen für Anwender von KI-Systemen</title>
                        <link>https://www.advant-beiten.com/aktuelles/update-ai-act-die-zehn-wichtigsten-fragen-fuer-anwender-von-ki-systemen</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Nachdem im Dezember 2023 medial wirksam die politische Einigung bezüglich des AI Acts verkündet worden war, wurde am 13. März 2024 die nunmehr vorläufig finale Fassung verabschiedet. Der AI Act wurde vom Europaparlament mit einer überwältigenden Mehrheit von 523 zu 46 Stimmen angenommen. Nun stehen nur noch die Überprüfung durch Rechts- und Sprachsachverständige aus sowie die förmliche Annahme der Verordnung durch den Rat. Hiermit wird vor dem Ende der aktuellen Wahlperiode (respektive bis Juli 2024) gerechnet.</p><p>Unbestreitbar müssen Hersteller von KI-Systemen die Regelungen des AI Acts befolgen und beobachten die europäische Regulierung daher sicherlich mit großer Aufmerksamkeit. Allerdings sei selbiges auch Unternehmen, die KI "nur" im Einsatz haben, geraten. Nachfolgend haben wir die zehn praxisrelevanten Fragen zusammengestellt, die sich Unternehmen stellen sollten, die KI im Einsatz haben bzw. zum Einsatz bringen möchten.</p><h3>1.Welche Unternehmen müssen die Regelungen des AI Act beachten?</h3><p>Der Großteil der Regelungen des AI Acts befasst sich mit den verbotenen sowie mit Hochrisiko-KI-Systemen und den hieraus resultierenden Verpflichtungen für Anbieter, daneben auch für Einführer und Händler entsprechender KI-Systeme. Dies bedeutet allerdings nicht, dass man sich als Nutzer eines KI-Systems nunmehr im Sessel zurücklehnen könnte. Im Gegenteil: auch Nutzer (im AI Act als "Betreiber" bezeichnet) von KI-Systemen werden vom AI Act erfasst und müssen umfangreiche Verpflichtungen erfüllen.</p><p>Es unterfallen nicht nur Unternehmen mit Sitz in der EU dem AI Act, vielmehr werden auch außerhalb der EU ansässige Anbieter und Nutzer erfasst, sofern der von den KI-Systemen erzeugte Output in der EU Verwendung findet;</p><h3>2. Ausgenommene Anwendungsbereiche</h3><p>Zunächst nimmt der AI Act den Einsatz von KI durch natürliche Personen für rein persönliche, nicht berufliche Zwecke vom Anwendungsbereich aus. Ebenfalls vom Anwendungsbereich ausgenommen sind KI-Systeme, die ausschließlich im Bereich der wissenschaftlichen Forschung und Entwicklung entwickelt und eingesetzt werden.</p><p>Bedeutung erlangen könnte zukünftig die Regelung, dass der AI Act nicht für bestimmte KI mit freien und quelloffenen Lizenzen (Open Source) gilt. Eine weitere bedeutende Ausnahme sieht der AI Act für den Einsatz von KI-Systemen im Bereich des Militärs, der Verteidigung und der nationalen Sicherheit vor. Darüber hinaus haben die Mitgliedstaaten in bestimmten Bereichen die Möglichkeit, weitere Ausnahmen zu regeln. So können sie beispielsweise im Rahmen der Verwendung von KI-Systemen durch Arbeitgeber weitere Rechts- und Verwaltungsvorschriften zum weitergehenden Schutz von Arbeitnehmern vorsehen.</p><h3>3. Verbotene KI-Systeme</h3><p>KI-Systeme, von denen ein inakzeptables Risiko ausgeht, werden gemäß Art. 5 AI Act gänzlich untersagt. Dazu gehören KI-Systeme der nachfolgenden acht Bereiche:</p><ul><li>Techniken unterschwelliger Beeinflussung außerhalb des menschlichen Bewusstseins, um das Verhalten einer Person erheblich zu beeinflussen bzw. ihr Schaden zuzufügen</li><li>das gezielte Ausnutzen des Schutzbedürfnisses bestimmter Personengruppen aufgrund ihres Alters oder einer Behinderung</li><li>Social Scoring</li><li>Verwendung sogenannter Profiling-Systeme, mit denen das Risiko natürlicher Personen, eine Straftat zu begehen, bewertet oder vorhergesagt werden kann</li><li>Ungezielte Erfassung (Scraping) von Gesichtsbildern aus dem Internet oder aus Video-überwachungsanlagen zur Erstellung von Gesichtserkennungsdatenbanken</li><li>Einsatz von Emotionserkennungssystemen am Arbeitsplatz und in Bildungseinrichtungen</li><li>Die Verwendung von Systemen zur biometrischen Kategorisierung</li><li>Die Verwendung biometrischer Echtzeit-Fernidentifizierungssysteme im öffentlich zugänglichen Räumen zu Strafverfolgungszwecken (wobei diese in enge Grenzen für zulässig erklärt wird)</li></ul><p></p><h3>4. Welche Systeme sind Hochrisiko-KI-Systeme?</h3><p>Kernstück des AI Acts sind die Regelungen zu den sogenannten Hochrisiko-KI-Systemen. Grundsätzlich gelten KI-Systeme dann als Hochrisiko-KI-Systeme, wenn von ihnen erhebliche Gefahren für die Grundrechte ausgehen.</p><p>Ein Hochrisiko-KI-System liegt vor, wenn ein KI-System als Sicherheitsbauteil für ein Produkt verwendet wird, das unter die in Anhang I aufgelisteten Harmonisierungsrechtsvorschriften der EU fällt oder selbst ein solches Produkt ist. Dazu zählen beispielsweise Maschinen, Spielzeug und Medizinprodukte.</p><p>Als Hochrisiko-KI-System wird ferner ein KI-System klassifiziert, welches in einen der folgenden Bereiche des Anhang III fällt:</p><ul><li>Biometrische Fernidentfizierungssysteme sowie KI-Systeme zur biometrischen Kategorisierung sowie zur Emotionserkennung</li><li>Kritische Infrastruktur: Erfasst sind KI-Systeme, die bestimmungsgemäß als Sicherheitsbauteile in der Verwaltung und dem Betrieb kritischer digitaler Infrastruktur, dem Straßenverkehr oder der Wasser-, Gas-, Wärme- und Stromversorgung verwendet werden.</li><li>Allgemeine und berufliche Bildung: Erfasst sind KI-Systeme, wenn diese für Entscheidungen über den Zugang natürlicher Personen zu Einrichtungen der allgemeinen oder beruflichen Bildung verwendet werden.</li><li>Beschäftigung, Personalmanagement und Zugang zur Selbständigkeit: Erfasst sind KI-Systeme, die für die Analyse und Filterung sowie der Bewertung von Bewerber eingesetzt werden.</li><li>Bestimmte grundlegende private und öffentliche Dienste und Leistungen: Hierunter fallen etwa KI-Systeme, die zur Prüfung der Kreditwürdigkeit und Bonität natürlicher Personen verwendet werden.</li><li>Strafverfolgung</li><li>Migration, Asyl und Grenzkontrolle</li><li>Rechtspflege und demokratische Prozesse</li></ul><p>Allerdings sieht der AI Act eine wichtige Ausnahme vor: KI-Systeme aus den zuvor genannten Kategorien des Annex III können unter bestimmten Voraussetzungen von der Klassifizierung als Hochrisiko-KI-System ausgenommen werden. Voraussetzung ist, dass kein erhebliches Risiko einer Schädigung der Gesundheit, Sicherheit oder Grundrechte von natürlichen Personen vorliegt. Beispielhaft genannt seien hier solche KI-Systeme, die dazu dienen, eine vom Menschen zuvor durchgeführte Tätigkeit zu verbessern. Gleiches gilt, wenn das KI-System lediglich dazu bestimmt ist, eine eng begrenzte verfahrenstechnische Aufgabe zu erfüllen. Die Beurteilung, ob eine solche Ausnahme vorliegt, ist im Rahmen einer Risikoevaluierung vom Unternehmen selbst vorzunehmen und entsprechend zu dokumentieren.</p><h3>5. Welche Regelungen gelten für Betreiber von Hochrisiko-KI-Systemen?</h3><p>Unternehmen, die als Betreiber Hochrisiko-KI-Systeme einsetzen, müssen einen umfassenden Pflichtenkatalog erfüllen. Hierzu gehören beispielsweise die folgenden:</p><ul><li>Sie treffen geeignete technische und organisatorische Maßnahmen, um sicherzustellen, dass das Hochrisiko-KI-Systeme in Übereinstimmung mit den Gebrauchsanweisungen verwendet werden.</li><li>Sie übertragen natürlichen Personen die menschliche Aufsicht.</li><li>Sie stellen sicher, dass Eingabedaten im Hinblick auf den Zweck des KI-Systems relevant und ausreichend repräsentativ sind.</li><li>Sie überwachen den Betrieb der Hochrisiko-KI-Systems anhand der Gebrauchsanweisung und informieren gegebenenfalls die Anbieter bzw. bei schwerwiegenden Vorfällen auch den Einführer, Händler und die entsprechenden Behörden.</li><li>Sie bewahren automatisch erzeugte Protokolle mindestens sechs Monate auf.</li><li>Sofern sie gleichzeitig Arbeitgeber sind, informieren sie die betroffenen Arbeitnehmer und die Arbeitnehmervertreter über den Einsatz eines Hochrisiko-KI-Systems am Arbeitsplatz.</li><li>Sie unterliegen einer Verpflichtung zur Zusammenarbeit mit den Behörden.</li></ul><p>Die ursprünglich für alle Betreiber geforderte Grundrechte-Folgenabschätzung für Hochrisiko-KI-Systeme ist im aktuellen Verordnungstext nur noch für staatliche Einrichtungen sowie für private Unternehmen, die staatliche Aufgaben wahrnehmen, vorgesehen, ferner für solche Hochrisiko-KI-Systeme, in denen öffentliche Dienstleistungserbringungen, Kreditwürdigkeitsprüfungen oder risikobasierte Preisgestaltungen von Lebens- und Krankenversicherungen betroffen sind.</p><p>Betreiber können unter bestimmten Voraussetzungen auch selbst zum Anbieter eines Hochrisiko-KI-Systems werden und dann den strengeren Anbieterpflichten - beispielsweise die Einrichtung eines Risikomanagementsystems, die Durchführung eines Konformitätsbe-wertungsverfahrens sowie die Eintragung in eine EU-Datenbank - unterliegen. Ein solcher Wechsel der Verantwortlichkeit kommt dann zum Tragen, wenn ein Hochrisiko-KI-System unter eigenem Namen oder eigener Marke in den Verkehr gebracht oder in Betrieb genommen oder aber eine wesentliche Änderung an einem Hockrisiko-KI-System vorgenommen wird.</p><h3>6. Welche Pflichten treffen Betreiber von KI-Systemen, die keine Hochrisiko-KI-Systeme darstellen?</h3><p>Während für Betreiber von Hockrisiko-KI-Systemen der zuvor skizierte umfassende Pflichtenkatalog gilt, sind Betreiber von KI-Systemen, von denen nur ein geringes Risiko ausgeht, grundsätzlich nur gewissen Transparenzpflichten ausgesetzt. So muss offengelegt werden, wenn Inhalte wie Bilder, Videos oder Audioinhalte von einer KI erstellt oder verändert werden. Dieselbe Pflicht greift, wenn eine KI einen Text erstellt oder verändert, der zum Zweck der öffentlichen Information verbreitet wird.</p><h3>7. Was gilt für KMU?</h3><p>Erklärtes Ziel des AI Acts ist es, einen innovationsfreundlichen Rechtsrahmen zu schaffen. Dementsprechend hat der Gesetzgeber regulatorische Erleichterungen für Kleinst-, kleine und mittlere Unternehmen (KMU) – einschließlich Start-Ups - mit Sitz in der EU festgeschrieben. So können KMU beispielsweise in den Genuss ideeller und finanzieller Unterstützung kommen. Schließlich sollen KMU unter bestimmten Bedingungen einen priorisierten und kostenlosen Zugang zu sogenannten regulatorischen Sandboxes erhalten. Schließlich können die Geldbußen gedeckelt werden.</p><h3>8. Ab wann gilt der AI Act?</h3><p>Genaue Daten können aktuell noch nicht genannt werden, da für das Inkrafttreten des AI Acts noch die Veröffentlichung des finalen Gesetzestextes im Amtsblatt der EU erforderlich ist. Das Verbot von KI-Systemen greift bereits sechs Monate nach Inkrafttreten der Verordnung. Der Großteil der Vorschriften des AI Acts gilt 24 Monate nach Inkrafttreten. Demgegenüber gelten die für Hochrisiko-KI-Systeme festgeschriebenen Pflichten erst nach 36 Monaten.</p><h3>9. Wie sind Verstöße gegen den AI Act sanktioniert?</h3><p>Die Nichteinhaltung der Vorgaben des AI Acts kann zu exorbitant hohen Geldstrafen führen. Diese variieren je nach Verstoß und Unternehmensgröße. Während bei Verstößen gegen verbotene KI-Systeme bis zu EUR 35 Millionen oder 7 % des weltweiten Jahresumsatzes drohen, können sonstige Verstöße gegen Verpflichtungen des AI Acts mit bis zu EUR 15 Millionen bzw. 3% des weltweiten Umsatzes sanktioniert werden. Für die Erteilung falscher Informationen kommen Bußgelder in Höhe von EUR 7,5 Millionen oder 1 % des Umsatzes in Betracht.</p><p>Mit der Durchsetzung werden diverse nationale und EU-weite Behörden beschäftigt, so dass ein komplexes Gefüge aus Zuständigkeiten und Abstimmungsverfahren entsteht. Welche Behörde in Deutschland für die Einhaltung der Vorgaben des AI Acts Sorge tragen wird, steht aktuell noch nicht fest. Im Gespräch sind die Bundesnetzagentur und das Bundesamt für Sicherheit in der Informationstechnologie.</p><h3>10. ToDos für Unternehmen</h3><p>Zunächst sollte im Unternehmen eine Ermittlung und Einordnung erfolgen, in welche Risikoklasse die verwendeten KI-Systeme einzuordnen sind. Aus dieser Kategorisierung leiten sich dann die Erfordernisse für deren ordnungsgemäße Nutzung ab. Insbesondere für zukünftige Projekte gilt es, die entsprechend mit KI im Unternehmen betrauten Abteilungen frühzeitig einzubinden, so dass eine hinreichende Prüfung und Compliance mit den Vorschriften sichergestellt werden kann. Dies ist insbesondere mit Blick auf die hohen Bußgelder dringend zu empfehlen.</p><p><a href="https://www.advant-beiten.com/de/experten/dr-peggy-mueller" target="_blank">Dr. Peggy Müller</a></p><p>Einen weiteren Blogbeitrag zum Thema finden Sie unter diesem <a href="https://www.advant-beiten.com/de/blogs/iim/kuenstliche-intelligenz-was-wichtiger-ist-als-das-ki-gesetz" target="_blank">Link</a>.</p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-1700</guid>
                        <pubDate>Tue, 09 Apr 2024 18:00:00 +0200</pubDate>
                        <title>Künstliche Intelligenz: Was wichtiger ist als das KI–Gesetz</title>
                        <link>https://www.advant-beiten.com/aktuelles/kuenstliche-intelligenz-was-wichtiger-ist-als-das-ki-gesetz</link>
                        <description></description>
                        <content:encoded><![CDATA[<p></p><p>Kürzlich hat die EU unter mächtigem Getöse das EU-Gesetz über Künstliche Intelligenz (AI Act) verabschiedet.</p><p>Das Gesetz mag ein Meilenstein sein (näheres hierzu in unserem <a href="https://www.advant-beiten.com/de/blogs/iim/der-ai-act-die-einigung-und-was-sie-bedeutet" target="_blank">Blogbeitrag</a>). Wirklich relevant ist er für Anbieter und Betreiber von KI-Systemen, insbesondere solche mit hohem Risiko. Ein Großteil der praktischen und rechtlichen Probleme beim Einsatz von KI wird in dem Gesetz jedoch nicht geregelt oder gar thematisiert. Diese müssen nach wie vor zwischen den Parteien ausgehandelt werden.</p><h3>1. Intern: Klare Regelungen</h3><p>Überall da, wo Mitarbeitenden ein Internet-Zugang zur Verfügung gestellt wird, wird dieser genutzt – auch, um mit KI wenigstens zu experimentieren, also insbesondere auszuprobieren, was ChatGPT, Copilot, Claude, Dall-E-, Midjourney u.a. leisten können. Ebenso hat sich inzwischen weitgehend herumgesprochen, dass mit der Nutzung Risiken für das Unternehmen verbunden sein können. Nicht wenige hat das bereits ihren Job gekostet. Umso erstaunlicher ist es, dass viele Unternehmen noch keine internen Vorgaben zum korrekten Einsatz von Künstlicher Intelligenz bei der Arbeit machen. Unbedingt geregelt gehört dabei der Umgang mit sensiblen Informationen und die Verwendung der Arbeitsergebnisse von KI, am besten aber auch Zuständigkeiten, Verantwortlichkeiten und Dokumentationserfordernisse. Denn eins ist sicher: Genutzt werden diese Systeme in jedem Fall. Ein Totalverbot ist nicht durchsetzbar und wäre auch produktivitätshemmend.</p><h3>2. Mitbestimmung</h3><p>Bei Betrieben, die der Mitbestimmung unterliegen, kann die Einführung von KI durchaus aufwändig sein. Denn: Muss der Betriebsrat zur Durchführung seiner Aufgaben die Einführung oder Anwendung von Künstlicher Intelligenz beurteilen, gilt insoweit die Hinzuziehung eines Sachverständigen als erforderlich (§ 80 Abs 3 S. 2 BetrVG).</p><h3>3. Verlässliche Verträge</h3><p>Viele Unternehmen kaufen KI-Lösungen von Dritten ein bzw. lizenzieren Software, in der KI enthalten ist. Dafür sollten Verträge verwendet werden, die den speziellen Themen beim Einsatz von KI Rechnung tragen - und nicht etwa nur veraltete Standard-Einkaufsbedingungen für IT, die zum Thema KI noch schweigen. Natürlich spricht nichts dagegen, etwaige veraltete Standard-Einkaufsbedingungen für IT gleich an die zahlreichen neuen praktischen und gesetzlichen Anforderungen anzupassen.</p><p><strong>Einige wichtige Herausforderungen:</strong></p><p>Bei Systemen generativer KI (die oben bereits genannten wurden, wie Chat GPT u.ä.) sollte sich kein Lizenznehmer oder Anwender darauf verlassen, dass diese rechtskonform sind. Insbesondere ist fraglich, ob die zum Training verwendeten Daten rechtmäßig beschafft und genutzt wurden, insbesondere in Bezug auf Datenschutz, Persönlichkeitsrechte und Urheberrechte Dritter. Das heißt nicht, dass ein Unternehmen grundsätzlich vom Einsatz Abstand nehmen muss. Aber die Risikoverteilung muss vernünftig geregelt werden.</p><p>Ebenso liefert Künstliche Intelligenz gelegentlich unerwünschte Resultate oder zeigt merkwürdiges Verhalten. Beispielsweise können Arbeitsergebnisse von KI regelmäßig Rechte Dritter verletzen. Ein Rechteclearing kann hier wesentlich schwieriger als bei von Menschen erzeugten Arbeitsergebnissen sein, weil die KI erst gar nicht offenlegt oder offenlegen kann, bei welchen Urhebern sie sich bedient hat (besonderes Problem: die korrekte Offenlegung der Nutzung von Open Source Code wird so nahezu unmöglich und die Nutzung damit unzulässig). Es sind auch Aussagen von auf Unternehmenswebsites eingesetzten Chatbots überliefert, die den Unternehmen buchstäblich auf die Füße gefallen sind – weil der Chatbot Kunden Rechte zugestanden hat, die die Kunden vertraglich an sich gar nicht gehabt hätten. Schließlich macht KI auch Fehler, was aber auch unerwartete Folgen haben kann: Bei manchen Systemen wird vor diesem Hintergrund regelmäßig eine gewisse Fehlertoleranz in Kauf genommen. Wenn allerdings ein KI-System, bspw. zur Betrugsprävention, so „scharf“ eingestellt wird, dass es Vorgänge nur dann freigibt, wenn ein Betrugsversuch zu 100% ausgeschlossen werden kann, wird es wahrscheinlich nie einen Vorgang freigeben. Zugleich bedeutet aber ein geringerer Wert eine bewusste Inkaufnahme von Fehlentscheidungen, was beispielsweise den ansonsten für Fehlentscheidungen bestehenden Versicherungsschutz aushebeln kann.</p><p>Ganz generell geht es darum, dass KI zwar effektiv ist, häufig aber intransparent arbeitet und früher oder später auch Fehler produzieren wird. Vertraglich muss also geregelt werden, wie mit der Intransparenz umzugehen ist bzw. wer das Risiko trägt, wenn nicht ermittelt werden kann, wo der Fehler lag – und auch, welcher Grad an Fehleranfälligkeit noch akzeptabel ist.</p><p>Die üblichen Maßstäbe von Vorsatz und grober Fahrlässigkeit, die sich in den meisten Standardverträgen finden, passen hier nicht: Beide Parteien wissen ja, dass es zu Fehler kommen kann. Geregelt werden muss also, welche Fehler welcher Vertragspartei zugerechnet werden. Das kann beispielsweise in Regelungen über Datenqualität, Servicelevels und Freistellungsklauseln erfolgen. Eine Standardlösung für jeglichen Einsatz von KI gibt es natürlich nicht. Wichtig ist aber, dass das Thema mitgedacht und angemessen geregelt wird.</p><p>Ebenfalls wichtig: Zu regeln, inwieweit die KI anhand der Daten des Lizenznehmers „trainiert“ werden und ob das so von der KI Gelernte dann auch anderen Kunden zugutekommen darf. Schlimmstenfalls könnten die zum Training eingesetzten Daten gegenüber anderen Kunden oder deren Endnutzern der KI offengelegt werden, was eine Verletzung von Persönlichkeitsrechten, Rechten des geistigen Eigentums oder Geschäftsgeheimnissen darstellen kann. Soweit der Datensatz des Lizenznehmers auch personenbezogene Daten umfasst, dürfen diese regelmäßig ohnehin nicht zum Training der KI für andere Kunden herangezogen werden.</p><p>In Zusammenhang mit dem AI Act hat die Europäische Kommission übrigens den Entwurf von Standardvertragsklauseln für die Beschaffung von KI-Systemen durch öffentliche Einrichtungen vorgelegt (KI-SCCs). Die darin festgelegten Anforderungen sollen die Konformität der Vertragsbedingungen mit den Anforderungen des AI Act gewährleisten, wobei für Hochrisiko-KI-Systeme und nicht-Hochrisiko-KI-Systeme je eine Version der KI-SCCs veröffentlicht wurde.</p><p>Die KI-SCCs können nicht als alleinige vertragliche Grundlage für den Einsatz von den KIs herangezogen werden, da viele vertragsrechtlich relevante Themen (z.B. Haftung, geistiges Eigentum) gar nicht oder nicht hinreichend behandelt werden. Dennoch können die KI-SCCs bei der Aushandlung von Vertragsbedingungen – auch zwischen privaten Unternehmen – nützliche Orientierungspunkte liefern.</p><h3>4. HR-Software</h3><p>Einleitend wurde bereits gesagt, dass das EU-Gesetz über Künstliche Intelligenz nicht flächendeckend relevant sein wird, sondern insbesondere Anbieter und Betreiber von KI-Systemen verpflichtet. Ein Einsatzbereich soll vorlegend aber besonders erwähnt werden: Software im HR-Bereich gilt häufig als Hochrisiko-System, insbesondere Recruiting Tools (für die Einstellung und Auswahl von Bewerbern bzw. die Schaltung gezielter Stellenanzeigen) und Personalmanagement-Tools. Hochrisiko-Systeme unterliegen besonders strengen Anforderungen.</p><p><a href="https://www.advant-beiten.com/de/experten/dr-andreas-lober" target="_blank">Dr. Andreas Lober</a><br>&nbsp;</p><p><a href="https://www.advant-beiten.com/de/experten/lennart-kriebel" target="_blank">Lennart Kriebel</a></p><h5>Zur besseren Lesbarkeit wird in dem vorliegenden Beitrag auf die gleichzeitige Verwendung männlicher und weiblicher Sprachformen verzichtet. Es wird das generische Maskulin verwendet, wobei alle Geschlechter gleichermaßen gemeint sind.</h5>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-1692</guid>
                        <pubDate>Thu, 21 Mar 2024 17:00:00 +0100</pubDate>
                        <title>Der Cyber Resilience Act: Was Sie (schon) jetzt wissen sollten!</title>
                        <link>https://www.advant-beiten.com/aktuelles/der-cyber-resilience-act-was-sie-schon-jetzt-wissen-sollten</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Fast unbemerkt im Schatten der KI-Verordnung wurde letzte Woche am 12. März 2024 der sogenannte Cyber Resilience Act („CRA“) vom Europäischen Parlament verabschiedet. Dieser umfangreiche Rechtsakt bringt weitreichende Sicherheitsanforderungen für Hersteller, Importeure und Händler von Hard- und Softwareprodukten, die diese in der Europäischen Union anbieten wollen. Ziel der CRA ist es, die Cybersicherheit zu erhöhen und weit verbreitete Schwachstellen zu bekämpfen, die unter anderem durch uneinheitliche Bereitstellung von Sicherheitsupdates und mangelndes Verständnis der Nutzer weitreichende Folgen haben können. Das Gesetz ergänzt damit die NIS-2-Richtlinie, die insbesondere auf die unternehmensbezogene Cyber-Sicherheit abzielt.</p><h3>Was umfasst der Cyber Resilience Act?</h3><p>Der Anwendungsbereich ist damit sehr weit gefasst und umfasst alle möglichen Arten von Hard- und Software mit niedrigem bis hohem Risikoprofil. Der CRA unterscheidet zunächst zwischen drei Produktkategorien:</p><ul><li>den „einfachen“ Produkten mit digitalen Elementen,</li><li>den wichtigen Produkten mit digitalen Elementen der Klasse I und II und</li><li>den kritischen Produkten mit digitalen Elementen.</li></ul><p>Je nach Produktkategorie sind die Anforderungen an die Produkte unterschiedlich.</p><p>Wichtige Produkte der Klasse I umfassen</p><ul><li>Identitätsmanagementsysteme,</li><li>eigenständige und eingebettete Browser,</li><li>Passwort-Manager,</li><li>Anti-Malware,</li><li>Netzmanagementsysteme,</li><li>Systeme für die Verwaltung von Sicherheitsinformationen und -ereignissen,</li><li>Bootmanager,</li><li>Public-Key-Infrastrukturen und Software für die Ausstellung digitaler Zertifikate,</li><li>physische und virtuelle Netzschnittstellen,</li><li>Betriebssysteme,</li><li>Router, Modems und Switches,</li><li>Mikroprozessoren,</li><li>Mikrocontroller,</li><li>Anwendungsspezifische integrierte Schaltungen und Field Programmable Gate Arrays,</li><li>Produkte mit Sicherheitsfunktionen für die intelligente häusliche Umgebung,</li><li>internetfähiges Spielzeug,</li><li>Smart Home Assistenten,</li><li>Wearables für die Gesundheitsüberwachung.</li></ul><p>In die Klasse II fallen</p><ul><li>Hypervisoren,</li><li>Container-Laufzeitsysteme,</li><li>Firewalls,</li><li>Angriffserkennungs- und/oder -präventionssysteme sowie</li><li>Manipulationssichere Mikroprozessoren und Mikrocontroller.</li></ul><p>Der Anhang mit den kritischen Produkten umfasst derzeit Hardwaregeräte mit Sicherheitsboxen, Smart-Meter-Gateways in intelligenten Messsystemen sowie Smartcards oder ähnliche Geräte. Beide Listen sollen von der EU-Kommission künftig durch delegierte Rechtsakte erweitert und präzisiert werden.</p><h3>Grundlegende Anforderungen an die Cybersicherheit</h3><p>Um ein Produkt mit digitalen Elementen in Verkehr bringen zu können, muss es einige grundlegende Anforderungen erfüllen.</p><p>In einem ersten Schritt müssen die Hersteller eine Bewertung der Cybersicherheitsrisiken ihrer Produkte durchführen und dokumentieren, deren Ergebnisse sie von der Planung über die Herstellung bis hin zur erwarteten Produktlebensdauer berücksichtigen müssen.</p><p>Auf der Grundlage dieser Bewertung müssen die Produkte insbesondere</p><ul><li>frei von bekannten Sicherheitslücken sein,</li><li>über sichere Standardeinstellungen verfügen und</li><li>grundsätzlich kostenlose Sicherheitsupdates, auch automatisch, ermöglichen.</li></ul><p>Sie müssen</p><ul><li>vor unberechtigtem Zugriff schützen,</li><li>die Vertraulichkeit und Integrität der Daten wahren,</li><li>die Datenverarbeitung minimieren und</li><li>die Kernfunktionen auch nach Störfällen sicherstellen.</li></ul><p>Das Produktdesign muss Angriffe minimieren, Auswirkungen begrenzen und transparente Sicherheitsinformationen bereitstellen.</p><p>Damit verbunden ist die Verpflichtung, Schwachstellen zu identifizieren und zu dokumentieren, die Produktsicherheit regelmäßig zu überprüfen und Vorsorgemaßnahmen zu treffen, einschließlich einer Strategie für die koordinierte Offenlegung von Schwachstellen.</p><p>Der Unterstützungszeitraum für Produkte mit digitalen Elementen, in dem auch Sicherheitsupdates bereitgestellt werden müssen und die technische Dokumentation zu erstellen ist, soll grundsätzlich mindestens fünf Jahre betragen. Das Ende des Unterstützungszeitraums soll beim Kauf klar und verständlich angegeben werden.</p><p>Gleichzeitig werden Importeure und Händler von Produkten in die Pflicht genommen, sicherzustellen, dass die Produkte den Anforderungen der Verordnung entsprechen.</p><h3>Konformitätsverfahren und Kennzeichnung (CE-Kennzeichnung)</h3><p>Für Produkte mit digitalen Komponenten muss eine EU-Konformitätserklärung des Herstellers vorliegen, die die Einhaltung der grundlegenden Anforderungen gewährleistet. Die entsprechende CE-Kennzeichnung muss gut sichtbar, leserlich und dauerhaft auf dem Produkt angebracht sein. Bei Softwareprodukten ist die Software entweder auf der Konformitätserklärung oder auf der das Softwareprodukt begleitenden Website anzugeben.</p><p>Das vorgesehene Konformitätsbewertungsverfahren kann bei Produkten, die nicht als wichtig oder kritisch eingestuft sind, vom Hersteller in eigener Verantwortung durchgeführt werden. Die Einschaltung einer unabhängigen benannten Stelle ist für wichtige Produkte der Klasse I freiwillig, für wichtige Produkte der Klasse II jedoch verpflichtend.</p><h3>Zentrale Meldestelle</h3><p>Die Hersteller sollen eine zentrale Meldestelle einrichten, bei der die Anwender Schwachstellen melden und Informationen darüber erhalten können. Diese Meldestelle sollte nicht nur automatisiert betrieben werden, sondern auch den Kontakt zu einem menschlichen Ansprechpartner ermöglichen.</p><h3>Meldepflichten</h3><p>Hersteller müssen Sicherheitsverletzungen durch böswillige Akteure sowie Cybersicherheitsvorfälle, die zu einem erhöhten Risiko für Nutzer oder andere Personen führen, melden. Hierfür wird von der ENISA eine einheitliche Meldeplattform eingerichtet. Diese Meldungen müssen in der Regel unverzüglich erfolgen, können aber im Einzelfall aus Sicherheitsgründen für einen erforderlichen Zeitraum aufgeschoben werden. Behobene Schwachstellen werden im Einvernehmen mit dem Hersteller in einer europäischen Schwachstellendatenbank erfasst.</p><h3>Überwachung und Durchsetzung</h3><p>Die Überwachung und Durchsetzung erfolgt im Wesentlichen durch Marktüberwachungsbehörden, die nun in jedem Mitgliedstaat benannt werden müssen. Diese können bei Bedarf auch Zugang zu internen Daten der Hersteller verlangen, um die Konformität der Produkte zu beurteilen.</p><p>Bei Verstößen drohen - wie auch bei anderen EU-Rechtsakten - je nach Art und Schwere empfindliche Bußgelder. Im Falle des Cyber Resilience Act können sie bis zu 15 Millionen Euro oder 2,5 % des gesamten weltweit erzielten Jahresumsatzes des Unternehmens im vorangegangenen Geschäftsjahr betragen. Die konkrete Ausgestaltung obliegt den EU-Mitgliedstaaten.</p><h3>Zeitlicher Horizont</h3><p>Der CRA muss nun noch formell vom Rat der Europäischen Union verabschiedet werden. Dies geschieht voraussichtlich im April 2024. Wie bei anderen EU-Rechtsakten üblich, tritt der CRA dann am zwanzigsten Tag nach seiner Veröffentlichung im Amtsblatt der Europäischen Union in Kraft. Die Verordnung wird 36 Monate nach ihrem Inkrafttreten in vollem Umfang anwendbar sein, wobei einige Teilaspekte, darunter die Meldepflicht für Sicherheitsvorfälle, bereits früher gelten werden.</p><p>Produkte mit digitalen Elementen, die vor dem vollständigen Inkrafttreten der Verordnung in Verkehr gebracht wurden, sind von den Anforderungen nicht betroffen, sofern sie nach diesem Zeitpunkt nicht wesentlich geändert werden. Dies gilt jedoch nicht für die Meldepflicht von Sicherheitsvorfällen.</p><h3>Einschätzung</h3><p>Der Cyber Resilience Act verpflichtet Wirtschaftsakteure zu besonderer Sorgfalt im Kontext der Cybersicherheit. Dies führt einerseits zu einem beachtlichen Mehraufwand, gewährleistet aber eine gewisse Rechtssicherheit, da die Verordnung unionsweit gilt. Damit können Produkte, die die Anforderungen der Verordnung erfüllen, grundsätzlich auch in jedem andere EU-Mitgliedsstaat auf den Markt gebracht werden, ohne dass striktere Anforderungen an die Cybersicherheit das wirtschaftliche Tätigwerden verhindern. Auch wenn die Anforderungen des Cyber Resilience Act erst in gut 36 Monaten in vollem Umfang anwendbar sind, müssen sie bei Produkten mit langen Entwicklungszyklen und bei Verträgen mit langer Laufzeit frühzeitig mitgedacht werden.</p><p>Aus rechtlicher Sicht werden neben der Einhaltung von Pflichtinformationen neue Aspekte bei der Verhandlung von IT-Verträgen eine tragende Rolle spielen. So sollten Hersteller, die Komponenten von Dritten für ihre Produkte beziehen, Absicherungen fordern, dass diese Komponenten im Einklang mit der Verordnung stehen.</p><p><a href="https://www.advant-beiten.com/de/experten/daniel-trunk" target="_blank">Daniel Trunk</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-1685</guid>
                        <pubDate>Sun, 17 Mar 2024 17:00:00 +0100</pubDate>
                        <title>Cloud-, SaaS- und Edge-Geschäftsmodelle unter Feuer</title>
                        <link>https://www.advant-beiten.com/aktuelles/cloud-saas-und-edge-geschaeftsmodelle-unter-feuer</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Der EU Data Act (auf deutsch: die EU Datenverordnung) ist am 11. Januar 2024 in Kraft getreten. Im öffentlichen Interesse standen bisher vor allem vernetzte Produkte.</p><p>Aber auch Anbieter von Cloud-, SaaS-, Edge- und ähnlichen Diensten sind betroffen. Ihnen widmet der Data Act ein eigenes Kapitel. Dieses Kapitel VI enthält Regelungen für so genannte Datenverarbeitungsdienste und zielt primär darauf ab, den Wechsel zwischen verschiedenen Diensten zu erleichtern, d.h. bestehende Wechselhürden abzubauen.</p><p>Insbesondere sofern Anbieter mit langen Vertragslaufzeiten arbeiten oder der Export der Kundendaten aufwändig ist, muss das Geschäftsmodell auf den Prüfstand gestellt werden – am besten sofort.<br>&nbsp;</p><p>Dies hat im Wesentlichen die folgenden Gründe:</p><p><strong>Lange Vertragslaufzeiten sind hinfällig.</strong> Der Kunde kann jederzeit mit einer Ankündigungsfrist von zwei Monaten den Wechsel zu einem anderen Anbieter einleiten. Nach weiteren 30 Tagen soll der Wechsel im Regelfall erfolgreich abgeschlossen sein. Hiernach gilt der bisherige Vertrag grundsätzlich als beendet. Die bisherige Praxis, anbieterseitige Anfangsinvestitionen über gewisse Mindestvertragslaufzeiten zu refinanzieren, wird also nicht mehr ohne weiteres funktionieren. Als Alternative kommen beispielsweise Set-up Fees in Betracht, die in den letzten Jahren im Zuge der Umstellung auf SaaS an Bedeutung verloren hatten, ggf. auch Zahlungen für den Fall einer vorzeitigen Vertragsbeendigung (z.B. sog. Termination Fees).</p><p><strong>Exit-Support kann sehr aufwändig sein, ist aber perspektivisch grundsätzlich kostenlos zu erbringen</strong>. Konkret: Seit dem 11. Januar 2024 dürfen nur noch ermäßigte Wechselentgelte erhoben werden, ab dem 12. Januar 2027 soll der Wechsel grundsätzlich kostenlos sein. Zugleich sieht der Data Act jedoch umfassende Support-Pflichten vor, denen sich der ursprüngliche Anbieter nicht entziehen kann.</p><p><strong>Der Anbieter ist – bis zu einem gewissen Grad – für Interoperabilität mit dem System des neuen Anbieters verantwortlich.</strong></p><p>Diese Themen sollten sofort angegangen werden, da sie viele Anbieter zu einer Anpassung des Geschäftsmodells zwingen werden. Wenn der Data Act ab dem 12. September 2025 voll wirksam ist, müssen Anbieter von Datenverarbeitungsdiensten zudem auch die weiteren Pflichten aus dem Data Act erfüllen. Die zu ergreifenden Maßnahmen umfassen insbesondere:</p><ul><li>die Anpassung der Verträge (der Data Act gibt zwingende Vertragsinhalte vor)</li><li>den Abbau von technisch-organisatorischen Wechselhürden</li><li>Extensive Informationspflichten</li></ul><p></p><p>Anbieter von Datenverarbeitungsdiensten müssen zudem Schutzvorkehrungen gegen staatlichen Zugriff aus Drittländern umsetzen.</p><p>Bei Verstößen gegen den Data Act drohen – neben den zivilgerichtlichen Auseinandersetzungen mit Kunden – auch Sanktionen von Aufsichtsbehörden, wobei die Höhe der drohenden Bußgelder derzeit noch nicht feststeht. Besonders pikant: Die Cloud-Vorschriften des Data Act dürften Marktverhaltensregelungen darstellen; Wettbewerber könnten etwaige Verstöße abmahnen.</p><p>Einen Überblick über die Regelungen des Data Act auch zu vernetzten Produkten gibt Ihnen <a href="https://www.advant-beiten.com/de/blogs/iim/eu-data-act-relevance-companies-iot-and-beyond" target="_blank">dieser Blogbeitrag</a>.</p><p><a href="https://www.advant-beiten.com/de/experten/dr-andreas-lober" target="_blank">Dr. Andreas Lober</a><br>&nbsp;</p><p><a href="https://www.advant-beiten.com/de/experten/lennart-kriebel" target="_blank">Lennart Kriebel&nbsp;</a></p><h5>Zur besseren Lesbarkeit wird in dem vorliegenden Beitrag auf die gleichzeitige Verwendung männlicher und weiblicher Sprachformen verzichtet. Es wird das generische Maskulin verwendet, wobei alle Geschlechter gleichermaßen gemeint sind.</h5>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-1647</guid>
                        <pubDate>Thu, 18 Jan 2024 17:00:00 +0100</pubDate>
                        <title>Neue Produkthaftungsrichtlinie – eine alte Dame tritt ab und macht Platz für einen neuen Produktbegriff (einschließlich Software)</title>
                        <link>https://www.advant-beiten.com/aktuelles/neue-produkthaftungsrichtlinie-eine-alte-dame-tritt-ab-und-macht-platz-fuer-einen-neuen</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Eine Feier anlässlich ihres 40-jährigen Jubiläums wurde ihr nicht vergönnt – der Richtlinie 85/374/EWG über die Haftung für fehlerhafte Produkte ("Produkthaftungsrichtlinie") aus dem Jahre 1985. Kurz bevor es so weit gewesen wäre, haben sich die EU-Politiker nun auf die Eckpunkte der neuen Produkthaftungsrichtlinie geeinigt. Ihren Ursprung hat diese in einem Entwurf, den die Europäische Kommission Ende September 2022 veröffentlicht hat.</p><p>Mit diesem Blogbeitrag stellen wir die neuen, teils tiefgreifenden Änderungen der Richtlinie vor, die nach den Vorstellungen der EU-Kommission insbesondere durch die Einbeziehung von Software in den Produktbegriff nunmehr für das digitale Zeitalter gerüstet werden soll - eine der Prioritäten der EU-Kommission im Rahmen ihrer Digitalstrategie.</p><p><strong>Neuer Produktbegriff umfasst Software</strong></p><p>Die Produkthaftungsrichtlinie ist die Rechtsgrundlage für Schadensersatz aufgrund eines fehlerhaften Produkts, durch welches natürliche Personen einen Schaden erleiden. Dabei steht naturgemäß der Begriff des Produkts im Mittelpunkt. Nachdem jahrelang Uneinigkeit darüber herrschte, ob Software als solche ebenfalls vom Produktbegriff umfasst wird, wurde dieser Diskussion nun ein Ende bereitet. Künftig soll nun explizit auch Software vom Produktbegriff umfasst werden. Hierzu gehören beispielsweise Betriebssysteme, Firmware und Computerprogramme. Dabei soll Software unabhängig davon als Produkt gelten, ob sie auf einem Gerät gespeichert wird oder über Cloud-Technologien abgerufen wird. Ausgenommen ist der Quellcode von Software.</p><p><strong>Ausnahme Open Source Software</strong></p><p>Vom Anwendungsbereich der Produkthaftungsrichtline ausgenommen ist demgegenüber freie und open source Software, allerdings nur, wenn sie außerhalb einer gewerblichen Tätigkeit entwickelt oder bereitgestellt wird. Sofern derartige Software gegen ein Entgelt bereitgestellt oder sofern personenbezogene Daten verwendet werden, ist die Verwendung als gewerbliche Tätigkeit zu qualifizieren mit der Konsequenz, dass dann die Produkthaftungsrichtlinie Anwendung findet.</p><p><strong>Fehlerhaftigkeit eines Produkts</strong></p><p>Nach der Richtlinie hat ein Produkt einen Fehler, wenn es nicht die Sicherheit bietet, die die breite Öffentlichkeit erwarten kann. Insoweit gibt es keine wesentlichen Änderungen zur alten Produkthaftungsrichtlinie. Neu ist dabei allerdings, dass die Gerichte nunmehr im Rahmen der Beurteilung, ob ein Fehler vorliegt, eine Reihe von Faktoren wie die Vernetzung, Selbstlernfunktionen und insbesondere Cybersicherheit von Produkten berücksichtigen sollen.</p><p><strong>Recht auf Schadenersatz auch bei Verlust oder Verfälschung von Daten</strong></p><p>Jede natürliche Person, die durch ein fehlerhaftes Produkt einen Schaden erleidet, hat einen Anspruch auf Schadensersatz. Schäden können dabei sowohl der Tod als auch Körperverletzungen sein, wobei zu letzterem nun auch medizinisch anerkannte Beeinträchtigungen der psychischen Gesundheit zählen. Ferner normiert die neue Richtline auch die Beeinträchtigung oder Zerstörung von Vermögensgegenständen als Schaden. Darüber hinaus soll zukünftig auch ein Verlust oder die Verfälschung von Daten als Schaden angesehen werden. Abgedeckt werden aus dem Schaden resultierende Verluste sowohl materieller als auch immaterieller Art.</p><p><strong>Neue Regelungen zur Beweislast und Zugang zu Beweismitteln</strong></p><p>Ein weiteres Kernelement der neuen Produkthaftungsrichtlinie sind neue Beweislastregelungen. Für einen geschädigten Verbraucher ist es oftmals schwierig, die Fehlerhaftigkeit eines Produkts, den Schaden bzw. den ursächlichen Zusammenhang zwischen dessen Fehlerhaftigkeit und dem entstandenen Schaden nachzuweisen, nicht zuletzt wegen der zunehmenden technischen Komplexität vieler Produkte. Die neue Produkthaftungsrichtlinie sieht daher zum Ausgleich dieser Informationsasymmetrie vor, dass eine geschädigte Person, die vor einem nationalen Gericht eine Entschädigung geltend macht, Zugang zu relevanten, in der Verfügungsgewalt des Herstellers befindlichen Beweismitteln beantragen kann, um ihre Ansprüche nachweisen zu können. Dies steht allerdings unter dem Grundsatz der Verhältnismäßigkeit. Vorgesehen sind dabei auch Maßnahmen zum Schutz der Vertraulichkeit der offenzulegenden Informationen einschließlich Geschäftsgeheimnissen. Es bleibt abzuwarten, wie diese Regelungen in nationales Recht umgesetzt werden. Diese Pflicht zur Offenlegung stellt jedenfalls ein Novum im Produkthaftungsrecht dar, welches Grundprinzipien des deutschen Zivilprozessrechts auf den Kopf stellt und zu einem erhöhten Haftungsrisiko für die Wirtschaftsakteure führen dürfte.</p><p>Ferner wird festgeschrieben, dass Gerichte Beweiserleichterungen dergestalt anordnen können, dass der Geschädigte lediglich die "wahrscheinliche Fehlerhaftigkeit" bzw. dass diese den Schaden "wahrscheinlich verursacht" hat nachweisen muss. Damit soll gewährleistet werden, dass Verbrauchern eine faire Chance haben, in komplexen Fällen Schadensersatz zu erlangen. Auf eine Umkehr der Beweislast konnte man sich demgegenüber nicht verständigen.</p><p><strong>Haftung von Plattformbetreibern</strong></p><p>Die neue Produkthaftungsrichtlinie nimmt auch die neue digitale Realität in den Blick und bestimmt, dass nunmehr auch Online-Plattformen für fehlerhafte Produkte haftbar gemacht werden können. Voraussetzung ist, dass sie die Rolle eines Herstellers, Einführers oder Händlers wahrnehmen. Online-Plattformen sollen daher insbesondere haften, wenn sie ein Produkt so präsentieren, dass ein Durchschnittsverbraucher zu der Annahme veranlasst würde, dass das Produkt von der Online-Plattform selbst bereitgestellt wird und wenn die Online-Plattformen es versäumen, unverzüglich einen relevanten Wirtschaftsakteur mit Sitz in der EU zu benennen. Sofern sie lediglich eine reine Vermittlerrolle spielen, greift zu ihren Gunsten der bedingte Haftungsausschluss nach dem Gesetz über digitale Dienste (Digital Services Act – DSA).</p><p><strong>Haftbarkeit des Fulfilment-Dienstleisters</strong></p><p>Verbraucher erwerben zunehmend Produkte von Herstellern mit Sitz außerhalb der EU. Vor diesem Hintergrund soll dem Verbraucherschutz dadurch besser Rechnung getragen werden, dass in diesen Fällen der Einführer des fehlerhaften Produkts, der in der EU ansässige Bevollmächtigte des Herstellers oder als ultima ratio auch der sogenannte „Fulfilment-Dienstleister“ haftbar gemacht werden können. Als „Fulfilment-Dienstleister“ definiert die Produkthaftungsrichtlinie jede natürliche oder juristische Person, die im Rahmen einer Geschäftstätigkeit mindestens zwei der folgenden Dienstleistungen anbietet: Lagerhaltung, Verpackung, Adressierung und Versand eines Produkts.</p><p><strong>KI-Systeme</strong></p><p>Explizit umfasst werden sollen auch KI-Systeme. Die Produkthaftungsrichtlinie steht neben dem jüngst verabschiedeten AI Act und ergänzt diesen. Während ausweislich der Gesetzesbegründung mit dem AI Act unter anderem sichergestellt werden soll, dass Hochrisiko-KI-Systeme die Sicherheits- und Grundrechtsanforderungen erfüllen (z. B. Daten-Governance, Transparenz, menschliche Aufsicht), soll mit der Produkthaftungsrichtlinie sichergestellt werden, dass bei fehlerhaften KI-Systemen, die physische Schäden, Sachschäden oder Datenverluste verursachen, vom Anbieter des KI-Systems oder von jedem Hersteller, der ein KI-System in ein anderes Produkt integriert, Schadenersatz verlangt werden kann.</p><p>Offenbar keine Einigung gab es bislang zum Entwurf der "Richtlinie über außervertragliche zivilrechtliche Haftung künstlicher Intelligenz (Richtlinie über KI-Haftung)", welchen die EU-Kommission im Jahr 2022 zur Diskussion gestellt hat. Dieses Vorhaben dürfte für 2024 wieder auf der Tagesordnung stehen.</p><p><strong>Ausblick</strong></p><p>Bevor die Produkthaftungsrichtline in Kraft treten kann, ist im nächsten Schritt noch die formelle Zustimmung der EU-Gremien notwendig. Sodann haben die Mitgliedstaaten zwei Jahre Zeit, diese in nationales Recht umzusetzen.</p><p>Die neue Produkthaftungsrichtlinie statuiert eine verschuldensunabhängige Haftung. Dies ist für Hersteller in vielen Bereichen bereits Usus, für Softwarehersteller einschließlich Anbietern von Cloud-Technologien allerdings juristisches Neuland. Bemerkenswert ist, dass recht geräuschlos der Rotstift angesetzt und der bisherige Selbstbehalt des Geschädigten in Höhe von 500 Euro gestrichen wurde. Mit der im Jahr 2020 durch die EU-Verbandsklagerichtlinie festgeschriebenen und inzwischen im Verbandsklagenrichtlinienumsetzungsgesetz (VRUG) umgesetzten Möglichkeit der sogenannten Abhilfeklage steht zu vermuten, dass sich Unternehmen unter Umständen auf Sammelklagen von Verbrauchern einstellen müssen, können somit doch nun massenhaft Bagatellschäden gebündelt eingeklagt werden.</p><p><a href="https://www.advant-beiten.com/de/experten/dr-peggy-mueller" target="_blank">Dr. Peggy Müller</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-1639</guid>
                        <pubDate>Wed, 20 Dec 2023 17:00:00 +0100</pubDate>
                        <title>Der AI Act – Die Einigung und was sie bedeutet</title>
                        <link>https://www.advant-beiten.com/aktuelles/der-ai-act-die-einigung-und-was-sie-bedeutet</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Um mit den Worten von Kommissionspräsidentin Ursula von der Leyen zu sprechen: Es ist ein historischer Moment. Die europäischen Regulierungsbemühungen zu Künstlicher Intelligenz mündete am 8. Dezember 2023 nach einem drei Tage andauernden Verhandlungsmarathon in eine vorläufige politische Einigung auf das erste umfassende europäische Gesetz zu KI – den AI Act. Dabei handelt es sich nicht, wie gerne auch von den EU-Beteiligten selbst behauptet wird, um die weltweit erste Regelung zu KI, denn mit der <i>executive order</i> der Vereinigten Staaten und dem Gesetz zu <i>automated decision-making</i> in China existieren bereits entsprechende Bestimmungen in anderen Teilen der Welt.</p><p>Der AI-Act verfolgt das Ziel, dass nur solche KI-Systeme auf den europäischen Markt gebracht und in der EU genutzt werden, die sowohl sicher sind als auch die Grundrechte und Werte der EU respektieren. Allerdings: auch wenn man unbedingt eine Einigung erzielen wollte, so wurde das Verhandlungsergebnis verkündet, ohne bislang einen konsolidierten Text präsentieren zu können. Die politische Einigung soll nun erst in den kommenden Monaten in einen endgültigen Text gegossen werden. Hierzu sind bis Ende Februar mehrere technische Verhandlungstermine angesetzt. Da die aktuell verfügbaren Informationen teilweise erheblich voneinander abweichen, gilt es, bis zur Veröffentlichung des finalen Textes im ersten Quartal des Jahres 2024 abzuwarten. Der nachfolgende Überblick soll die wichtigsten bekannten Regelungen vorstellen.</p><h3><span>Definition KI-System</span></h3><p>Im neuen AI-Act wird zunächst eine zu den letzten Vorschlägen des Europäischen Parlaments veränderte Definition eines KI-Systems enthalten sein, welche sich an die Definition der OECD anlehnt. Die Definition der OECD lautet wie folgt:</p><p>“<i>An AI system is a machine-based system that, for explicit or implicit objectives, infers, from the input it receives, how to generate outputs such as predictions, content, recommendations, or decisions that can influence physical or virtual environments. Different AI systems vary in their levels of autonomy and adaptiveness after deployment</i>.”</p><p>Hieran wird insbesondere kritisiert, dass die Definition ausgesprochen weit gefasst ist und hiernach beispielsweise sogar einfache Autokorrektur- oder Excel-Funktionen hierunter fallen. Insoweit bleibt der finale Gesetzestext einschließlich seiner Erwägungsgründe, die ja bekanntlich oft zur Feinjustierung bestimmter Begrifflichkeiten genutzt werden, abzuwarten.</p><h3><span>Risikobasierter Ansatz</span></h3><p>Diese Verordnung, die auf einen Vorschlag seitens der EU-Kommission vom April 2021 zurückgeht und Teil der Digitalstrategie der EU ist, verfolgt einen risikobasierten Ansatz. Danach werden KI-Systeme – je nach dem von ihnen ausgehenden Risiko - in verschiedene Gruppen eingeteilt: von solchen mit einem geringen Risiko über Hochrisiko-KI-Systeme bis hin zu verbotenen KI-Systemen.</p><p>Danach gelten für alle KI-Systeme sechs Grundsätze, respektive sollen sie (1) menschliches Handeln und menschliche Aufsicht ermöglichen, (2) technisch robust und sicher sein, (3) die Vorschriften der Privatsphäre und des Datenschutzes einhalten, (4) transparent sein, (5) Vielfalt, Diskriminierungsfreiheit und Fairness und (6) soziales und nachhaltiges Wohlergehen gewährleisten.</p><h3><span>Verbotene KI-Systeme</span></h3><p>Verboten sein werden in der EU zukünftige KI-Systeme, die ein inakzeptables Risiko beinhalten. Hierzu gehören beispielsweise Systeme manipulativer Techniken, Schwächen oder Schutzbedürftigkeit ausnutzende Systeme, das Social Scoring sowie Datenbanken, die auf einem massenhaften Auslesen von Gesichtsbildern basieren.</p><p>Bis zuletzt wurde schwer gerungen, ob KI zur Gesichtserkennung erlaubt sein soll oder nicht. Während sich einzelne Länder für einen Einsatz von KI zur Gesichtserkennung stark gemacht hatten, beispielsweise Frankreich mit dem Argument, hiermit die Sicherheit rund um Großereignisse wie die Olympischen Spiele 2024 absichern zu können, herrschte überwiegend Skepsis. Trotz eines harten Kampfes über mehrere Verhandlungstage war kein vollständiges Verbot der biometrischen Echtzeit-Identifizierung gegen den massiven Widerstand der Mitgliedsländer erreichbar.Nach langen Diskussionen wurden die Verbote angepasst, bei denen es um eine Erkennung von Emotionen sowie um biometrische Fernidentifizierung geht.</p><p>So gilt das Verbot von KI-Systemen zur Erkennung von Emotionen jetzt nur noch am Arbeitsplatz und in der Ausbildung. Demgegenüber soll es auch zukünftig möglich bleiben, derartige Systeme aus medizinischen oder sicherheitstechnischen Gründen einzusetzen, um beispielsweise die Müdigkeit von Piloten zu überwachen.</p><p>Ebenfalls geändert wurden die Vorschriften zur biometrischen Fernidentifizierung. So blieben sowohl die Identifizierung in Echtzeit als auch die nachträgliche verboten. Ausnahmen sind zur Strafverfolgung in klar definierten Fallgestaltungen vorgesehen. Zusätzlich sieht das Gesetz einen Katalog an Schutzmaßnahmen, mit dem etwaige Missbräuche verhindert werden sollen.</p><h3><span>Hochrisiko-Systeme</span></h3><p>Ein großer Teil von KI-Systemen wird als Hochrisiko-KI-System einzuordnen sein. Hierunter fallen beispielsweise KI-gestützte Medizinprodukte oder autonome Fahrzeuge. Generell gelten unter anderem die Bereiche Bildung, kritische Infrastruktur, Migration, Asyl oder Grenzkontrollen als kritische Bereiche mit hohem Risiko.</p><p>Hockrisiko-KI-Systeme müssen eine Reihe von Anforderungen und Verpflichtungen erfüllen, um innerhalb der EU zugelassen zu werden. So müssen Konformitätsbewertungen durchgeführt werden sowie ein Qualitäts- und Risikomanagementsystem integriert werden. Ferner müssen Hockrisiko-KI-Systeme in der entsprechenden EU-Datenbank registriert werden. Unangetastet blieb, dass eine Folgenabschätzung für die Grundrechte durchgeführt werden muss, allerdings gilt dies nur für öffentliche Einrichtung und solche privaten Stellen, die wesentliche öffentliche Dienstleistungen erbringen, wie beispielsweise Krankenhäuser oder Banken. Nochmalige Änderungen wurden dabei zur Verteilung der Verantwortlichkeiten und der Rollen der verschiedenen Akteure vorgenommen.</p><p>Neu ist die Einführung eines Filtersystems. Danach kann ein KI-System seine Einstufung als Hockrisiko-System verlieren, wenn es eine von insgesamt vier Voraussetzungen erfüllt, etwa wenn es (1) eine menschliche Tätigkeit überprüfen oder verbessern soll oder (2) lediglich dazu dient, Entscheidungsmuster oder Abweichungen von früheren Entscheidungsmustern zu erkennen, (3) nur zur Durchführung vorbereitender Aufgaben für eine Bewertung verwendet, die für kritische Anwendungsfälle relevant ist oder (4) nur eine enge verfahrenstechnische Aufgabe erfüllen soll.</p><h3><span>KI-Systeme mit begrenztem Risiko</span></h3><p>Für KI-Systeme mit begrenztem Risiko gelten zukünftig Transparenzverpflichtungen. Hierzu zählt vor allem die Information, dass ein bestimmter Inhalt von KI generiert wurde. Hierdurch soll sichergestellt werden, dass der Nutzer eine fundierte Entscheidung über die weitere Nutzung treffen kann.</p><h3><span>Generative KI</span></h3><p>In Bezug auf generative AI gibt es ebenfalls einige Änderungen. Dies verwundert nicht, handelte es sich hierbei doch um die umstrittensten Bestimmungen. Während sich das Europäische Parlament – nicht zuletzt unter dem Eindruck von ChatGPT – dafür ausgesprochen hatte, generative KI-Systeme zu regulieren, hatte die Kommission zuletzt die Auffassung vertreten, dass derartige KI-Systeme keiner Regelung bedürfen, es vielmehr ausreiche, wenn sich deren Hersteller lediglich Selbstverpflichtungen unterwerfen.</p><p>Anstelle der bisher als "<i>Foundation Models</i>" bezeichneten KI-Systeme wird nun von "<i>General purpose AI</i>" gesprochen. Die Definition von "<i>general purspose AI</i>" wurde dahingehend verändert, dass nur noch große generative KI-Systeme hierunter fallen:</p><p><i>“‘General purpose AI model’ means an AI model, including when trained with a large amount of data using self-supervision at scale, that is capable to competently perform a wide range of distinct tasks regardless of the way the model is released on the market.”</i></p><p>Entwickler von <i>general purpose AI</i>-Modellen müssen gewisse Mindestanforderungen erfüllen, wie beispielsweise eine technische Dokumentation erstellen, Informationen für nachgelagerte Anbieter bereitstellen und Aufschluss über Trainings- und Testverfahren geben. Ferner müssen sie urheberrechtliche Bestimmungen einhalten und die damit generierten Produkte müssen mit einem Wasserzeichen versehen werden.</p><p>Große KI-Systeme mit systemischen Risiken, sogenannte "<i>systemic risk AI</i>" bzw. Top Tier Modelle, die beim Training eine bestimmte Rechenleistung (10<sup>25</sup> FLOPs) übersteigen, müssen zusätzliche Verpflichtungen einhalten. Hierzu gehört es beispielsweise ein Risikomanagement einzurichten und ein angemessenes Niveau der Cybersicherheit aufrechtzuerhalten. Die Einzelheiten hierzu stehen noch nicht fest. Aktuell wird aber davon ausgegangen, dass OpenAIs GPT4 ebenso wie Googles Gemini als solche Systeme mit systemischem Risiko angesehen werden. Die Modelle der europäischen Entwickler Aleph Alpha und Mistral dürften aufgrund ihrer Rechenleistung demgegenüber nicht als KI-Modell mit systemischem Risiko einzustufen sein. Ein Schelm, der Böses dabei denkt.</p><p>Das Anknüpfen an die Rechenleistung wird stark kritisiert, da diese wenig über die Risiken eines KI-Systems aussage. Um zukünftig Anpassungen an den Stand der Technik vornehmen zu können, kann der aktuelle Schwellenwert zukünftig von der Kommission angepasst und zusätzlich weitere Kriterien festgelegt werden.</p><h3><span>Open Source Modelle</span></h3><p>Bereits im bisherigen Vorschlag waren KI-Modelle, die auf Open Source Lizenzen basieren, vom AI-Act ausgenommen. Nach der jüngsten Einigung sollen nur solche <i>open source generative purpose AI</i>-Systeme in den Anwendungsbereich des AI-Acts fallen, die als systemische Risiko-KI-Systeme eingestuft werden, auch sind sie nicht von den Anforderungen an Hockrisiko-KI-Systeme befreit. Dies ist zu begrüßen, sagt doch allein die Tatsache, ob ein KI-Modell auf Open Source Lizenzen basiert oder nicht, wenig über das von ihm ausgehende Risiko aus.</p><h3><span>Urheberrechtliche Vorgaben</span></h3><p>KI-Entwickler müssen künftig eine Copyright Policy sowie eine detaillierte Zusammenfassung der Inhalte öffentlich bereitstellen, die sie zum Trainieren ihrer <i>generative purpose AI</i>-Modelle benutzt haben. Die Transparenzvorgabe soll es den Urhebern ermöglichen nachzuvollziehen, ob ihre Werke genutzt wurden. Bislang wurde nicht ausgeführt, was genau "detailliert" bedeutet. Schenkt man den bislang mitgeteilten Informationen Glauben, so wird ausdrücklich die Text und Data Mining Schranke für generative KI anerkannt. Das war bislang umstritten. Zum Hintergrund: Eingriffe in die urheberrechtlichen Verwertungsrechte sind nur dann zulässig, wenn diese durch Schrankenbestimmungen freigestellt werden. Für das mit dem Training von KI einhergehenden Vervielfältigungen sind die Schranken für Text und Data Mining, respektive die automatisierte Analyse von Werken zur Informationsgewinnung über Muster, Trends und Korrelationen, relevant. Ausweislich der Text und Data Mining Schranke sind insbesondere Vorbehalte der Rechteinhaber zu beachten.</p><h3><span>Sanktionen</span></h3><p>Die im AI-Act angedrohten Strafen wurden nochmals verändert, bleiben aber je nach Schwere des Verstoßes gestaffelt. Danach kann beispielsweise ein Verstoß gegen das Verbot bestimmter Systeme und die Nichteinhaltung der Datenanforderungen mit bis zu 7 % des weltweiten Jahresumsatzes des Unternehmens oder EUR 35 Mio. sanktioniert werden.</p><h3><span>Durchsetzung und Behörden</span></h3><p>Innerhalb der Europäischen Kommission wird (bereits jetzt) ein AI Office eingerichtet, welche die Regulierung der <i>generative purpose AI-</i>Systeme durchsetzen soll. Alle anderen KI-Systeme werden von den zuständigen nationalen Behörden überwacht. Um eine einheitliche Anwendung der Rechtsvorschriften zu gewährleisten, sollen diese regelmäßig in einem Europäischen Ausschuss für künstliche Intelligenz zusammenkommen.</p><h3><span>Beschwerderecht</span></h3><p>Ebenfalls neu eingeführt wurde die Möglichkeit für natürliche und juristische Personen, bei der zuständigen nationalen Behörde Beschwerde über die Nichteinhaltung der Vorgaben des AI-Acts einzureichen.</p><h3><span>Inkrafttreten des AI-Acts</span></h3><p>Grundsätzlich wird der überwiegende Pflichtenkatalog des AI-Acts 24 Monate nach seinem Inkrafttreten anwendbar sein. Allerdings sieht der aktuelle Entwurf des AI-Acts vor, dass bestimmte Pflichten schon früher gelten sollen. So wird das Verbot bestimmter Systeme bereits sechs Monate nach Inkrafttreten des Gesetzes wirksam und damit aller Voraussicht bereits im Laufe des Jahres 2024. Die Anforderungen an <i>generative purpose AI</i>-Systeme gelten bereits 12 Monate nach Inkrafttreten des AI-Acts.</p><p>Daher ist es unbedingt anzuraten, sich frühzeitig mit den Regelungen des AI-Acts auseinanderzusetzen, nicht zuletzt vor dem Hintergrund, dass die Umstellung etwaiger Systeme durchaus Zeit in Anspruch nehmen kann.</p><h3><span>Next steps</span></h3><p>Wie eingangs bereits erläutert, ist der AI-Act noch – lange - nicht fertiggestellt. Zwar gibt es die jüngst verkündete politische Einigung auf die Eckpunkte, die technischen Details des Gesetzestextes müssen nun aber in den nächsten Wochen erst noch im Detail ausgehandelt werden. Dieses Auseinanderdividieren und Verhandeln der bits &amp; pieces kann noch ein Weilchen dauern, denn wie heißt es doch so schön: der Teufel steckt im Detail. Abschließend müssen sodann die Gremien der EU dem finalen Verordnungstext zustimmen. Das es sich um eine Verordnung handelt, gilt sie jedoch unmittelbar in allen Mitgliedsstaaten, eine Umsetzung in nationales Recht ist nicht erforderlich.</p><h3><span>Fazit</span></h3><p>Die EU beabsichtigt, mit dem AI-Act ein - wie sie selbst es nennt - "<i>äußerst heikles Gleichgewicht</i>" zwischen der Förderung von Innovation und der Verbreitung von KI in Europa einerseits und der Wahrung der Grundrechte der EU-Bürger andererseits herzustellen. Das zuletzt über 250 Seiten lange Werk kommt eher als ein bürokratisches Monstrum daher und wird vielen Unternehmen hohe Dokumentationspflichten aufbürden. Aufgrund der Unschärfe vieler Regelungen wird es eine Reihe von Graubereichen geben, die zu Unsicherheiten und schlimmstenfalls zu Überlegungen führen können, ob vor diesem Hintergrund zunächst eher auf den Einsatz von KI verzichtet werden sollte, bis sich eine einheitliche Anwendungspraxis der zuständigen Behörden herauskristallisiert. Nichtsdestotrotz ist im Grundsatz der Versuch der EU zu begrüßen, sich diesem großen zeitgemäßem Themenkomplex anzunehmen und den dynamischen Entwicklungen dadurch Rechnung zu tragen, dass eine kontinuierliche Anpassung der Bestimmungen, wie explizit vorgesehen, vorgenommen wird.</p><p><a href="https://www.advant-beiten.com/de/experten/dr-peggy-mueller" target="_blank">Dr. Peggy Müller</a></p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-1564</guid>
                        <pubDate>Thu, 09 Nov 2023 17:00:00 +0100</pubDate>
                        <title>Das EU-Datengesetz (Data Act): Relevanz für Unternehmen – Internet der Dinge und darüber hinaus</title>
                        <link>https://www.advant-beiten.com/aktuelles/eu-data-act-relevance-companies-iot-and-beyond</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Die EU-Institutionen haben am 27. Juni 2023 eine politische Einigung über das Datengesetz (sog. Data Act) getroffen. Am 9. November 2023 wurde der Data Act vom Europäischen Parlament angenommen.</p><p>Der Data Act – eine EU-Verordnung und als solche in allen EU-Staaten direkt anwendbar – sieht harmonisierte Regeln für den „fairen Zugang zu und die Nutzung von Daten“ vor. Anders als die DSGVO ist er nicht auf personenbezogene Daten beschränkt. Ziel ist es, diese Daten wirtschaftlich nutzbar zu machen.</p><p>Schon jetzt ist klar, dass das Gesetz weit über die Regulierung des „Internet der Dinge“ (IoT) hinausgehen wird. Es betrifft insbesondere so genannte „<i>connected products</i>“ und Cloud Dienste.</p><p>Nachfolgend geben wir einen ersten Überblick auf Basis der politischen Einigung. Da die Diskussionen über den Data Act europaweit erfolgen – auch innerhalb vieler Unternehmen grenzüberschreitend – verwenden wir im Folgenden auch die englischen Begriffe aus dem Data Act.</p><p><strong>DATA SHARING (Datenweitergabe)</strong>: Sogenannten <i>data holdern </i>(Dateninhabern) werden weitreichende Pflichten auferlegt, insbesondere Bereitstellungs- und Zugangspflichten in Bezug auf Nutzerdaten.</p><p>Daten von <i>connected products </i>(vernetzten Produkten) oder <i>related services </i>(verbundenen Diensten) müssen unter Umständen mit dem Nutzer oder einem Dritten (Datenempfänger) geteilt werden. Damit sollen die Rechte der Nutzer im Verhältnis zum data holder gestärkt werden. Zudem sollen Anreize für neue Akteure geschaffen werden, in die Datenwirtschaft zu investieren.</p><p><i>connected products </i>und <i>related services </i>müssen anhand der Vorgaben aus dem Data Act gestaltet werden („Access by Design“). Das Gesetz verlangt von den <i>data holdern </i>außerdem, dass sie Daten aus <i>connected products </i>oder <i>related services </i>unentgeltlich und gegebenenfalls kontinuierlich in Echtzeit zugänglich machen.</p><p>Bislang sind viele <i>connected products </i>und <i>related services </i>nicht in diesem Sinne konzipiert, weshalb der Data Act und seine Pflichten künftig von Anfang an in der Produktentwicklung mitgedacht werden müssen.</p><p>Umgekehrt dürfen <i>data holder </i>nicht-personenbezogene Daten nicht mehr völlig frei mit anderen Akteuren – etwa zu Werbezwecken – teilen. Insoweit wird das Recht zur Datenweitergabe grundsätzlich auf das zur Erfüllung des Nutzervertrags erforderliche Maß eingeschränkt. Eine darüberhinausgehende Weitergabe von nicht-personenbezogenen Daten kann künftig einen Datenlizenzvertrag erfordern. Dies betrifft voraussichtlich auch Alt-Datenbestände.</p><p>Kleine und mittelständische Unternehmen sind in der Regel von den Verpflichtungen zur gemeinsamen Nutzung von Daten befreit (weniger als 50 Beschäftigte oder 10 Mio. EUR Jahresumsatz).</p><ul><li><strong>Missbräuchliche Vertragsklauseln:</strong> <span>Die Vorschriften gegen missbräuchliche Vertragsklauseln (Kapitel IV) sollen den Missbrauch von vertraglichen Ungleichgewichten verhindern. Dabei führt das Gesetz ein Verbot missbräuchlicher Klauseln in B2B-Verträgen ein und orientiert sich in der Regelungstechnik am AGB-Recht. Neben einer Generalklausel sind im Data Act auch (nicht abschließende) Regelbeispiele für missbräuchliche Klauseln enthalten. Darunter fallen beispielsweise Regelungen, die die Haftung für die Qualität der zur Verfügung gestellten Daten einschränken. Darüber hinaus können ausschließliche Nutzungsrechte an Daten, die einseitig auferlegt werden, problematisch sein. Unterstützend sollen in diesem Rahmen von der Europäischen Kommission Mustervertragsklauseln veröffentlicht werden, an denen sich Unternehmen orientieren können.</span></li><li><strong>Daten für den öffentlichen Sektor:</strong> <span>in Notlagen, beispielsweise bei Naturkatastrophen, müssen öffentlichen Stellen (public sector bodies) Daten, die zur Bewältigung der Notlage erforderlich sind, bereitgestellt werden.</span></li><li><strong>Regulierung von Datenverarbeitungsdiensten, insbesondere von Cloud-Diensten</strong>: <span>Der Data Act will den Wechsel zwischen gleichartigen „data processing services“ erleichtern (Kapitel VI). Unter den generischen Begriff „data processing services“ fallen u. a. Software as a Service (SaaS), Infrastructure as a Service (IaaS) und Platform as a Service (PaaS). Diese Vorschriften sollen den EU-Cloud-Markt aufbrechen und die Portabilität von Daten zwischen Cloudanbietern zu erleichtern. Geregelt werden sehr detailliert vor allem technische und organisatorische Maßnahmen, aber auch vertragliche Details. So ist beispielsweise eine Höchstgrenze für Kündigungsfristen vorgesehen. Weiter müssen Schnittstellen zur Datenübertragung beim Export von Daten zwischen verschiedenen Anbietern von Cloud-Diensten geschaffen werden. Neben diesen sehr detaillierten Vorgaben im Einzelfall findet sich aber auch ein - jedenfalls nach dem Wortlaut – nahezu uferlos anmutendes Verbot von Hindernissen für einen Wechsel („Insbesondere dürfen Anbieter von Datenverarbeitungsdiensten keine vorkommerziellen, gewerblichen, technischen, vertraglichen und organisatorischen Hindernisse aufzwingen und müssen solche Hindernisse beseitigen“). Ausnahmen gelten für „custom-built“ data processing services.</span></li><li><strong>Internationale Datenübermittlung und Interoperabilität</strong>: <span>Auch der internationale Datentransfer wird eigens geregelt, um den unrechtmäßigen Zugriff ausländischer staatlicher Stellen auf nicht-personenbezogenen Daten zu verhindern (Kapitel VII). Die Vorgaben sind aber nicht mit den Bestimmungen der DSGVO zu Datenübermittlungen an Drittländer identisch. Daneben sind Regelungen zur Interoperabilität vorgesehen (Kapitel VIII).</span></li></ul><p></p><h3>Last-Minute Änderungen von Definitionen</h3><p>Der Gesetzgebungsprozess für das Gesetz begann Anfang 2022. Es gab noch in der Schlussphase des Gesetzgebungsprozesses wesentliche Änderungen, sogar bei Bestimmungen wie den Definitionen von „<i>connected product</i>“ und „<i>related services</i>“. Diese sind aber elementar für den Anwendungsbereich des Gesetzes, konkret: für die Bestimmung, wer als „<i>data holder</i>“ (Dateninhaber) gilt und somit von zahlreichen Verpflichtungen betroffen ist. Der erste Entwurf der Europäischen Kommission schloss noch Geräte wie PCs, Smartphones und Spielkonsolen aus. In der politischen Einigung, die nun erzielt wurde, sind sie nicht mehr ausgeschlossen.</p><p>Die Definition des Begriffs „<i>connected product</i>“ („vernetztes Produkt") lautet nun wie folgt (wir geben aufgrund der Ambiguität der verwendeten Begriffe hier den englischen und den deutschen Originalwortlaut wieder):</p><p>‘<i>connected product</i>’ means an item that obtains, generates or collects data concerning ist use or environment and that is able to communicate product data via an electronic communications service, physical connection or on-device access, and whose primary function is not the storing, processing or transmission of data on behalf of any party other than the user;</p><p>‚<i>vernetztes Produkt</i>‘ [bezeichnet] einen Gegenstand, der Daten über seine Nutzung oder Umgebung erlangt, generiert oder erhebt und der Produktdaten über einen elektronischen Kommunikationsdienst, eine physische Verbindung oder einen geräteinternen Zugang übermitteln kann und dessen Hauptfunktion nicht die Speicherung, Verarbeitung oder Übertragung von Daten im Namen einer anderen Partei – außer dem Nutzer – ist;</p><p>‘<i>related service’</i> means a digital service, other than an electronic communications service, including software, which is connected with the product at the time of the purchase, rent or lease in such a way that its absence would prevent the connected product from performing one or more of its functions, or which is subsequently connected to the product by the manufacturer or a third party to add to, update or adapt the functions of the connected product;</p><p>‚<i>Verbundener Dienst</i>‘ einen digitalen Dienst, bei dem es sich nicht um einen elektronischen Kommunikationsdienst handelt, – einschließlich Software –, der zum Zeitpunkt des Kaufs, der Miete oder des Leasings so mit dem Produkt verbunden ist, dass das vernetzte Produkt ohne ihn eine oder mehrere seiner Funktionen nicht ausführen könnte oder der anschließend vom Hersteller oder einem Dritten mit dem Produkt verbunden wird, um die Funktionen des vernetzten Produkts zu ergänzen, zu aktualisieren oder anzupassen;</p><h3>Geschäftsgeheimnisse immer noch wenig geschützt</h3><p>Die Verpflichtung zur Weitergabe von Daten kann sich sogar auf Geschäftsgeheimnisse erstrecken, obwohl es auch im Laufe des Gesetzgebungsverfahrens noch einige Änderungen gegeben hat. Auffällig ist dabei, dass der Schutz von Geschäftsgeheimnissen schwächer ausgeprägt zu sein scheint als unter der DSGVO. Der Schutz von Geschäftsgeheimnissen umfasst im Grundsatz einen mehrstufigen Mechanismus: Die relevanten Daten müssen vom <i>data holder </i>bzw. <i>trade secret holder </i>zunächst als Geschäftsgeheimnis identifiziert werden. Sodann sollen die Akteure der Datenweitergabe vertragliche, technische und organisatorische Maßnahmen vereinbaren, mit denen die Vertraulichkeit der zu übermittelnden Geschäftsgeheimnisse gewährleistet wird. Hierfür sollen künftig auch Standardvertragsklauseln bereitstehen. Nach der Vereinbarung von Schutzmaßnahmen müssen grundsätzlich auch Geschäftsgeheimnisse weitergegeben werden. Unklar ist, wie ein <i>data holder </i>diese Schutzmaßnahmen in der Praxis gegenüber den Empfängern der Daten, also typischerweise den eigenen Nutzern oder beauftragten dritten Unternehmen, durchsetzen soll. Die Weitergabe von Geschäftsgeheimnissen kann grundsätzlich nur ausgesetzt werden, wenn keine Einigung über die zu ergreifenden Schutzmaßnahmen erzielt, oder diese vom Empfänger der Daten unzureichend umgesetzt werden. Letzteres wird aber häufig mit einer Kompromittierung der Geschäftsgeheimnisse einhergehen. Jede Entscheidung über die Aussetzung der Datenweitergabe muss vom data holder begründet und der zuständigen Behörde gemeldet werden.</p><p>Der <i>data holder </i>kann die Weitergabe von Geschäftsgeheimnissen im Einzelfall zudem unter außergewöhnlichen Umständen ex ante verweigern, wenn er nachweist, dass ihm durch die Offenlegung des Geschäftsgeheimnisses mit hoher Wahrscheinlichkeit ein ernsthafter Schaden entsteht – auch in diesem Fall muss der <i>data holder </i>jedoch nicht nur den Nutzer über die Verweigerung informieren, sondern auch die zuständige nationale Behörde. Die Schwelle zum Verweigerungsrecht („<i>highly likely to suffer serious economic damage</i>“) wurde zuletzt etwas abgeschwächt, ist aber nach wie vor sehr hoch. Dies ist aus Sicht des <i>data holders </i>bzw.<i>trade secret holders </i>bedauerlich, könnte dieses ex ante Recht in vielen Fällen doch effektivste Möglichkeit sein, eine Offenlegung von Geschäftsgeheimnissen von vornherein zu verhindern.</p><h3>Was ist mit der DSGVO?</h3><p>Anders als die DSGVO gilt der Data Act sowohl für personenbezogene als auch für nicht-personenbezogene Daten. Die DSGVO dient vornehmlich dem Schutz natürlicher Personen und schafft Rechtsgrundlagen für die Verarbeitung personenbezogener Daten. Der Data Act will hingegen in erster Linie den freien Datenverkehr nicht-personenbezogener Daten realisieren. Das Datengesetz lässt die DSGVO unberührt, d. h. für Fälle der Nutzung eines <i>connected products </i>oder eines <i>related services</i>, wobei auch personenbezogene Daten erzeugt werden, gelten beide Gesetze nebeneinander.</p><p>Insbesondere will der Data Act den Schutz, den die DSGVO für personenbezogene Daten bietet, nicht herabsetzen, und kann daher auch nicht als Rechtsgrundlage für die Datenverarbeitung gemäß der DSGVO dienen. In der Praxis wird dies wahrscheinlich mehr Schwierigkeiten bereiten, als es auf den ersten Blick scheint, insbesondere wenn ein <i>connected product </i>oder ein <i>related service </i>personenbezogene und nicht-personenbezogene Daten sammelt - in diesem Fall müssen die letzteren möglicherweise weitergegeben werden, die ersteren jedoch nicht (soweit es sich um andere Personen als den Nutzer handelt) oder nicht ohne weiteres: Hier stellt sich dann jedenfalls die Frage, ob eine Rechtsgrundlage i.S. der DSGVO eine Weitergabe erlauben würde. Dies kann <i>data holder</i> künftig vor schwierige Situationen stellen. Sie müssen nun klarer als bisher entscheiden, welche Daten tatsächlich Personenbezug haben: Für diese ist ggf. eine Herausgabe nicht verpflichtend, für Daten ohne Personenbezug aber schon. Nicht einfacher wird dies, da es sich bei Daten von <i>connected products</i> oft um solche mit „relativem“ Personenbezug handeln wird – und die Frage des relativen Personenbezugs liegt gerade dem EuGH vor.</p><p>Zu Diskussionen kann es auch kommen bei der Frage, ob sich Inhaber von Geschäftsgeheimnissen darauf berufen können, dass die DSGVO deren Interessen durchaus stärker zu gewichten scheint als der Data Act.</p><h3>Zeitplan</h3><p>Nach der Annahme durch das Europäische Parlament muss nun noch der Rat zustimmen.</p><p>Im Anschluss an die Annahme wird der Data Act nach einer Übergangsfrist von etwa 20 Monaten in allen EU-Mitgliedstaaten unmittelbar anwendbar sein, ohne dass es der mitgliedstaatlichen Umsetzung der Regelungen bedarf. Die sog. „Access by Design“ Pflicht, also die Vorgabe zur Gestaltung von (neuen) <i>connected products </i>und <i>related services</i>, greift erst nach weiteren 12 Monaten. Abgesehen von dieser „Access by Design“ Pflicht sind vom Data Act aber nicht nur neue <i>connected products </i>bzw. <i>related services </i>betroffen, sondern – jedenfalls im Grundsatz – auch bereits im Markt befindliche. Damit dürften potenziell auch Inhaber von Alt-Datenbeständen bzw. vorhandenen Datensilos den neuen Regeln, insbesondere den Datenbereitstellungspflichten und den Einschränkungen in der Datennutzung (Stichwort: Datenlizenzvertrag), unterfallen. Gerade für solche potenziellen <i>data holder </i>könnte die Zeitspanne von 20 Monaten recht knapp ausfallen, um sich ausreichend auf die Verpflichtungen des Data Act vorzubereiten.</p><p>Seit dem 9. November 2023 liegt nun auch eine konsolidierte Fassung in deutscher Sprache vor. Diese finden Sie unter <a href="https://www.europarl.europa.eu/doceo/document/TA-9-2023-0385_DE.html" target="_blank" rel="noreferrer">europarl.europa.eu</a></p><p><a href="https://www.advant-beiten.com/de/experten/dr-andreas-lober" target="_blank">Dr. Andreas Lober</a><br>&nbsp;</p><p><a href="https://www.advant-beiten.com/de/experten/lennart-kriebel" target="_blank">Lennart Kriebel</a></p><h5>Dieser Blogbeitrag erscheint ebenso im Haufe Wirtschaftsrechtsnewsletter.</h5><h5>Zur besseren Lesbarkeit wird in dem vorliegenden Beitrag auf die gleichzeitige Verwendung männlicher und weiblicher Sprachformen verzichtet. Es wird das generische Maskulin verwendet, wobei alle Geschlechter gleichermaßen gemeint sind.</h5>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-3338</guid>
                        <pubDate>Sun, 27 Aug 2023 18:00:00 +0200</pubDate>
                        <title>EU-Gesetz über digitale Dienste: Herausforderungen bleiben bestehen</title>
                        <link>https://www.advant-beiten.com/aktuelles/eu-gesetz-ueber-digitale-dienste-herausforderungen-bleiben-bestehen</link>
                        <description></description>
                        <content:encoded><![CDATA[<p><strong>Neues EU-Gesetz über digitale Dienste kontrolliert Hassreden und Desinformation im Internet.</strong></p><p>Ab Freitag müssen große Online-Plattformen und Suchmaschinen die Regelungen einhalten, doch die Umsetzung wird herausfordernd. Unsere Expertin <a href="https://www.advant-beiten.com/de/experten/dr-peggy-mueller" target="_blank">Dr. Peggy Müller</a> betont, dass das Gesetz erstmals Bußgelder für Nichteinhaltung einführt – bis zu 6% des weltweiten Jahresumsatzes. Die neuen Anforderungen betreffen Inhaltsmoderation, Kennzeichnung illegaler Inhalte und Risikobewertungen. Experten sorgen sich um Qualifikationsdefizite und Rechtsunsicherheit. Details im vollständigen <a href="https://www.euractiv.de/section/digitale-agenda/news/eu-gesetz-ueber-digitale-dienste-herausforderungen-bleiben-bestehen/" target="_blank" rel="noreferrer">Beitrag auf der Webseite von Euractiv</a>.</p>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-1560</guid>
                        <pubDate>Thu, 22 Jun 2023 18:00:00 +0200</pubDate>
                        <title>Digital Services Act: Was kommt auf Betreiber von Webshops zu?</title>
                        <link>https://www.advant-beiten.com/aktuelles/digital-services-act-was-kommt-auf-betreiber-von-webshops-zu</link>
                        <description></description>
                        <content:encoded><![CDATA[<p>Der Digital Services Act, eine in allen EU-Mitgliedstaaten unmittelbar geltende EU-Verordnung, ist Teil eines europäischen Regelwerks, welches das Recht an die zunehmende Digitalisierung anpassen und auf sie vorbereiten soll. Das Gesetz über digitale Dienste soll einen sichereren digitalen Raum für alle Nutzer von Online-Diensten schaffen und hat insbesondere die Bekämpfung rechtswidriger Inhalte zum Ziel. Die Verordnung ist seit dem 16. November 2022 in Kraft, so dass für sehr große Online-Plattformen und Online-Suchmaschinen einige Regeln bereits gelten.</p><p>Das relevante Datum für klassische Webshop-Betreiber ist jedoch der 17. Februar 2024, wenn der DSA vollständige Geltung erlangt. Der Anwendungsbereich des DSA ist denkbar weit. Er erstreckt sich auf sämtliche Online-Vermittlungsdienste, die Dienste für EU-Nutzer zur Verfügung stellen. Der Begriff „Online-Vermittlungsdienste“ umfasst jeden Dienst, der auch in digitaler Form erbracht wird und damit zwangsläufig jeden Webshop. Der DSA stellt zunächst (1) ein Haftungsprivileg für die Dienste auf, was jedoch der bisherigen Rechtslage nach dem Telemediengesetz (TMG) weitgehend entspricht. Im Grundsatz gilt: Haben die Anbieter keine tatsächliche Kenntnis von rechtswidrigen Inhalten der Nutzer oder entfernen sie die Inhalte, sobald sie Kenntnis erlangen, haften sie nicht dafür. Außerdem enthält der DSA (2) Sorgfalts- und Transparenzpflichten sowie (3) Durchsetzungsmechanismen, zu denen auch Bußgelder gehören.</p><h3>Die verschiedenen Arten von Vermittlungsdiensten</h3><p>Der Digital Services Act unterscheidet verschiedene Arten von Vermittlungsdiensten. Je nach Einordnung in eine dieser Kategorien, gelten für die Anbieter dieser Dienste unterschiedliche Pflichten. Der Fokus des vorliegenden Beitrags liegt auf Webshops, die als Hosting-Dienste einzuordnen sind. Ob für Webshops mit einer Kommentarfunktion etwas anderes gilt, ist noch nicht abschließend geklärt.</p><ol><li>Bei einer reinen Durchleitung werden vom Nutzer bereitgestellte Informationen lediglich übermittelt oder der Zugang zu einem Kommunikationsnetz vermittelt. Beispiele sind etwa VPN und WLAN-Anbieter, Top-Level-Domain oder E-Mail-Dienste.</li><li>2Eine Caching-Leistung liegt hingegen bei einer automatischen, zeitlich begrenzten Zwischenspeicherung von Informationen vor, die allein der effizienteren Informationsübermittlung dient. Beispiele dafür sind Web- oder DNS-Caching.</li><li>Ein Hosting-Dienst speichert durch den Nutzer bereitgestellte Informationen in dessen Auftrag. Klassische Beispiele sind Cloud-Computing-Dienste sowie das Web-, E-Mail- und Server-Hosting.</li><li>Eine besondere Form des Hosting-Dienstes ist die Online-Plattform, ein Hosting-Dienst, der im Auftrag eines Nutzers nicht lediglich Informationen bzw. Inhalte speichert, sondern diese auch öffentlich verbreitet. Beispiele für Online-Plattformen sind Social-Media-Plattformen und Online-Marktplätze, also Online-Shops, bei denen auch dritte Unternehmer ihre Ware anbieten können. Ab einer durchschnittlichen monatlichen Zahl von mindestens 45 Millionen aktiven Nutzern in der EU gilt eine Online-Plattform als eine sog. sehr große Online-Plattform (Art. 33 Abs. 1 DSA).</li></ol><p></p><h3>Einordnung eines Webshops mit Kommentarfunktion</h3><p>Soweit es sich lediglich um einen Webshop handelt, der keine Nutzerdaten langfristig speichert, ist der Dienst eine reine Durchleitung. Speichert der Anbieter – wie in den meisten Fällen – jedoch Nutzerdaten, leistet er einen Hosting-Dienst i.S.v. Art. 6 DSA. Bei einer Bewertungs- und Kommentarfunktion liegt dies jedenfalls vor, da die von den kommentierenden Nutzern hinterlegten Daten und Inhalte für längere Dauer gespeichert werden. Zudem werden sie vom Anbieter im Auftrag des Nutzers veröffentlicht, was den Webshop zu einer Online-Plattform i.S.d. DSA machen würde. Es gibt jedoch gute Gründe, die gegen die Einordnung des Webshops als Online-Plattform mit den damit einhergehenden erhöhten Pflichten sprechen.</p><p>Ein Vermittlungsdienst ist von den erhöhten Pflichten einer Online-Plattform ausgenommen, wenn die öffentliche Verbreitung von Informationen lediglich eine unbedeutende und reine Nebenfunktion eines anderen Dienstes oder eine unbedeutende Funktion des Hauptdienstes ist, die aus objektiven und technischen Gründen nicht ohne diesen anderen Dienst genutzt werden kann (Art. 3 lit. i DSA). Als eindeutiges Beispiel für eine Nebenfunktion nennt Erwägungsgrund 13 des DSA den Kommentarbereich einer Online-Zeitung, deren Hauptfunktion die Veröffentlichung von Nachrichten ist. Bei Social-Media-Plattformen ist die Kommentarfunktion hingegen eine der Hauptfunktionen. Die Bewertungs- und Kommentarfunktion im Webshop könnte vergleichbar zur Online-Zeitung als bloße Nebenfunktion des Hauptdienstes gesehen werden. Zwar wird im Erwägungsgrund des DSA auch ausdrücklich darauf hingewiesen, dass durch diese Einschränkung eine extensive Ausweitung der Pflichten verhindert werden soll. Aktuelle Rechtsprechung dazu liegt jedoch noch nicht vor, so dass eine eindeutige Einschätzung erst im Laufe der praktischen Anwendung des neuen Gesetzes gegeben werden kann.</p><h3>Pflichten eines Webshop-Betreibers nach dem DSA</h3><p>Für Betreiber eines Webshops gelten unabhängig davon, ob diese als Online-Plattform zu qualifizieren sind oder nicht, in jedem Fall diejenigen Pflichten, die für alle Vermittlungsdienste gelten:</p><ul><li>Ein Unternehmen, das einen Webshop betreibt, ist verpflichtet, jährliche Transparenzberichte über das Lösch- und Sperrverhalten zu veröffentlichen (Art. 15 DSA). Davon sind Kleinst- und Kleinunternehmer ausgenommen, d.h. Unternehmen mit weniger als 50 Beschäftigten und einem Jahresumsatz von unter 10 Mio. Euro. Für Online-Plattformen (Art. 24 DSA) und für sehr große Online-Plattformen (Art. 42 DSA) sind die Berichtspflichten verschärft.</li><li>Zudem muss der Betreiber eine Kontaktstelle für den Kontakt zu Behörden (Art. 11 DSA) und eine Kontaktstelle für die Kommunikation mit den Nutzern (Art. 12) bereitstellen.</li><li>Die Ausführung von Anordnungen durch nationale Behörden zum Vorgehen gegen rechtswidrige Inhalte muss diesen unverzüglich mitgeteilt werden (Art. 9 DSA).</li><li>Die Allgemeinen Geschäftsbedingungen (AGB) müssen den Anforderungen des Art. 14 DSA genügen, d.h. insbesondere:<ul><li>Sie müssen in klarer, verständlicher und benutzerfreundlicher Sprache angeben, welche Beschränkungen und Moderationsmaßnahmen für Nutzerinhalte gelten (Art. 14 Abs. 1 S. 1 DSA)</li><li>Werden Beschränkungen auferlegt, müssen Vermittlungsdienste sorgfältig, objektiv und verhältnismäßig vorgehen und alle Interessen der Nutzer berücksichtigen (insb. Charta-Grundrechte wie die Meinungsfreiheit der Nutzer, Art. 14 Abs. 3 DSA)</li><li>Sie müssen die Nutzer zudem über wesentliche Änderungen der AGB informieren (Art. 14 Abs. 2 DSA)</li><li>Wenn sich die Vermittlungsdienste an Minderjährige richten oder diese die Dienste überwiegend nutzen, müssen die AGB so verfasst sein, dass auch Minderjährige sie verstehen können (Art. 14 Abs. 3 DSA).</li></ul></li></ul><p>Ist der Webshop ein Hosting-Dienst, d.h. speichert er Nutzerdaten und -inhalte, muss der Betreiber weiteren Pflichten nachkommen. Diese umfassen insbesondere:</p><ul><li>Die Pflicht zur Meldung beim Verdacht der Begehung einer Straftat durch die veröffentlichten Inhalte der Nutzer und die Bereitstellung erforderlicher Informationen (Art. 18 DSA).</li><li>Die Pflicht zur Einrichtung eines Notice-and-action-Systems, durch das Nutzer sowie Dritte rechtswidrige Inhalte melden können (Art. 16 DSA).</li><li>Beschränkungen für Nutzer, die rechtswidrige oder den Nutzungsbedingungen widersprechende Inhalte veröffentlicht haben, müssen klar und spezifisch begründet werden (Art. 17 DSA).</li></ul><p></p><p>Sollte der Webshop als Online-Plattform zu qualifizieren sein, treten die deutlich erhöhten Pflichten für Online-Plattformen hinzu. Zudem gibt es einige Sondervorschriften (Art. 29-32 DSA) für Online-Plattformen, die Verbrauchern den Abschluss von Fernabsatzverträgen mit dritten Unternehmern ermöglichen (Online-Marktplätze). Ausgenommen von diesen Sondervorschriften sind wiederum Kleinst- oder Kleinunternehmen.</p><h3>Praxishinweis</h3><p>Die Einordnung eines Online-Shops kann von Details abhängen und die damit einhergehenden Pflichten nach dem Digital Services Act sind vielfältig. Eine konkrete Prüfung des Einzelfalls ist daher empfehlenswert.</p><p>Dies zeigt auch das aktuell beim Europäischen Gericht erster Instanz (EuG) anhängige Verfahren betreffend den Online-Versandhändler Zalando, in dem es um die Qualifizierung als sehr große Online-Plattform geht. Am 25. April 2023 veröffentlichte die Europäische Kommission eine Liste mit 17 sehr großen Online-Plattformen, auf der sich auch Zalando wiederfand. Gegen die Qualifizierung als sehr große Online-Plattform reichte Zalando am 27. Juni 2023 eine Klage beim EuG ein. Das Unternehmen argumentiert unter anderem, dass die Europäische Kommission den mehrheitlichen Einzelhandelscharakter seines Geschäftsmodells nicht berücksichtigt habe und bemängelt die Art und Weise, wie „aktive Nutzer“ gezählt werden. Im Gegensatz zu einem klassischen Webshop, bei dem der Betreiber lediglich eigene Produkte anbietet und selbst Geschäfte mit den Nutzern abschließt, hat Zalando auch eine Marketplace-Funktion im Rahmen des Zalando-Partnerprogramms. Dabei vermittelt Zalando Geschäftsabschlüsse mit dritten Händlern. Je nach Produkt kommt entweder ein Vertrag allein mit dem Zalando-Partner zustande oder sowohl mit der Zalando SE als auch mit dem jeweiligen Zalando-Partner. Daher ist der Dienst von Zalando im Gegensatz zu Webshops ohne Marketplace-Funktion als Online-Plattform zu qualifizieren.</p><p>Für Webshop-Betreiber besteht in jedem Fall Handlungsbedarf. Unternehmen, die Webshops betreiben, sollten sich daher bis zum 17. Februar 2024 gut vorbereiten und die für sie geltenden Pflichten umsetzen. Wichtig ist insbesondere die rechtzeitige Einrichtung aller erforderlichen Kontaktstellen, die Veröffentlichung der erforderlichen Transparenzberichte, die Anpassung der AGB sowie der Einrichtung eines den Anforderungen entsprechenden Notice-and-action-Systems. Um diese Prozesse unternehmensintern und mit externen Beratern vorzubereiten und umzusetzen, sollte man einigen zeitlichen Vorlauf einplanen.</p><p><a href="https://www.advant-beiten.com/de/experten/dr-birgit-muenchbach" target="_blank">Dr. Birgit Münchbach</a></p><h5>Dieser Blogbeitrag erscheint ebenso im Haufe Wirtschaftsrechtsnewsletter.</h5><h5>Zur besseren Lesbarkeit wird in dem vorliegenden Beitrag auf die gleichzeitige Verwendung männlicher und weiblicher Sprachformen verzichtet. Es wird das generische Maskulin verwendet, wobei alle Geschlechter gleichermaßen gemeint sind.</h5>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
                    <item>
                        <guid isPermaLink="false">news-1505</guid>
                        <pubDate>Tue, 21 Mar 2023 17:00:00 +0100</pubDate>
                        <title>Data, data everywhere: Richtungsweisende Neuigkeiten zum Data Act </title>
                        <link>https://www.advant-beiten.com/aktuelles/data-data-everywhere-der-data-act</link>
                        <description></description>
                        <content:encoded><![CDATA[<p></p><p>Der Grundsatz scheint schon so alt wie Methusalem: Daten sind das Gold des 21. Jahrhunderts. Im Zeitalter einer datenagilen Wirtschaft ist es dementsprechend nicht verwunderlich, dass sich die EU-Kommission, allen voran die Kommissionspräsidentin Ursula von der Leyen, in ihrer Datenstrategie auf die Fahne geschrieben hat, die „Nutzung von Daten kanalisieren und gleichzeitig hohe ethische Datenschutz- und Sicherheitsstandards wahren“ zu wollen. Diesem Ziel nähert sich die EU nun durch den Entwurf des Data Act bzw. Datengesetz. Ein erster Entwurf des Data Act stammt bereits aus Februar 2022. Das Europäische Parlament hat mit großer Mehrheit nun seine Position zum Entwurf der EU-Kommission beschlossen. Damit nimmt dieses wichtige Gesetzgebungsvorhaben mit den folgenden Trilog Verhandlungen seinen weiteren Lauf und könnte bereits Ende 2023 abgeschlossen werden und in einem Gesetz münden.</p><p>Alle, die Produkte oder Dienste entwickeln, die Daten generieren, sollten nun hellhörig werden, denn das Gesetzesvorhaben bringt weitreichende Änderungen mit sich, die bereits in der Produktentwicklung Berücksichtigung finden müssen. Insofern ist Eile geboten, sind Entwicklungszyklen von neuen Produkten doch üblicherweise recht lang und mit einem Inkrafttreten des Data Act wäre bereits Ende 2024 zu rechnen. Dies gilt insbesondere vor dem Hintergrund, dass sich der Data Act – anders als die DSGVO – nicht auf personenbezogene Daten beschränkt. Er erfasst alle Arten von Daten - beispielsweise aus Fahrzeugen, Haushaltsgeräten und Konsumgütern, Gesundheits- und Lifestyleprodukten. Die im ursprünglichen Entwurf aus 2022 noch ausgenommenen Produkte wie Smartphones, Server oder Tablets fallen nach dem aktuellen Entwurf nun in den Anwendungsbereich. Damit sind diese Produkte nunmehr zum einen selbst, zum anderen aber auch die damit verbundenen digitalen Dienste, einschließlich essenzieller Software, vom Data Act umfasst.</p><h3>Warum ist das Gesetz so einschneidend?</h3><p>Ein primäres Ziel des neuen Gesetzes ist es, den Datenzugang und die Datennutzung für Verbraucher und Unternehmen zu erleichtern. Hierzu bestimmt der Entwurf des Data Act, dass Produkte so konzipiert und hergestellt werden müssen, dass die bei ihrer Nutzung erzeugten Daten standardmäßig für den Nutzer einfach, sicher und – soweit relevant und angemessen – direkt zugänglich sein müssen. Gleiches gilt für verbundene Dienste. Der aktuell im Entwurf verwendete Begriff der Daten reicht sehr weit und umfasst jede digitale Darstellung von Handlungen, Tatsachen oder Informationen auch in Form von Ton-, Bild- oder audiovisuellen Material. Verbundene Produkte im Sinne des Data Acts sind solche, die Daten über seine Nutzung erlangt, erzeugt oder sammelt und diese über einen elektronischen Kommunikationsdienst übermitteln kann (zumeist als Internet der Dinge bezeichnet). Derartige Produkte können beispielsweise Haushaltsgeräte und Konsumgüter sein, ebenso Medizin- und Gesundheitsprodukte oder industrielle Maschinen. Vom neuen Entwurf ebenfalls umfasst sind virtuelle Sprachassistenten und Chatbots.</p><p>Als Idealfall bestimmt der Entwurf des Data Act, dass der Nutzer direkt vom Produkt aus auf seine Daten zugreifen können soll. Andernfalls sollen nach dem geänderten Entwurf des Data Act Dateninhaber verpflichtet werden, die entsprechend generierten Daten dem Nutzer zur Verfügung zu stellen. Dies soll unverzüglich, kostenlos und gegebenenfalls kontinuierlich und in Echtzeit geschehen. Nutzer im Sinne dieser Vorschrift können dabei sowohl natürliche Personen als auch Unternehmen sein. Für Nutzer hätte dies den Vorteil, dass sie beispielsweise Wartungsdienste nicht beim Originalhersteller eines Produkts, sondern auch von einem anderen Unternehmen durchführen lassen könnten.</p><p>Damit nicht genug. Der Entwurf des Data Act erfordert ferner, dass der Hersteller bzw. der Verkäufer vor Abschluss von Verträgen über Produkte, seien es Kauf-, Miet- oder Leasingverträge, dem Nutzer klare und ausreichende Informationen bereitgestellt werden, wie auf die erzeugten Daten zugegriffen werden kann. Hierzu zählen beispielsweise Informationen über Art und Umfang der Daten, die voraussichtlich bei der Nutzung des Produkts erzeugt werden, und ferner darüber, ob die Daten voraussichtlich kontinuierlich und in Echtzeit erzeugt werden. Darüber hinaus verlangt der Data Act, dass Hersteller bzw. Verkäufer dem Nutzer vor Vertragsschluss mitteilen, ob sie beabsichtigen, die Daten selbst zu nutzen oder Dritten die Nutzung der Daten zu gestatten und falls ja, für welche Zwecke. Ferner muss der Hersteller konkrete Angaben zur Identität des Dateninhabers machen, sofern er dies nicht selbst ist. Ähnliche Regelungen enthält der Entwurf für die Anbieter von verbundenen Diensten.</p><p>Schließlich bürdet der Entwurf des Data Act den Unternehmen auf, dass sie den Nutzer vor Vertragsabschluss darüber informieren, wie er auf diese Daten zugreifen kann und wie er veranlassen kann, dass die Daten an einen Dritten weitergegeben werden können. Diese Pflichten sollen für Transparenz sorgen und werden es sicherlich auch. Es bedeutet aber gleichzeitig, dass diese weitreichende Datenbereitstellungspflicht, die nach dem Willen des Gesetzgebers unverzüglich, kostenlos und gegebenenfalls kontinuierlich und in Echtzeit zu erfolgen hat, von Unternehmen frühzeitig bei der technischen Umsetzung berücksichtigt werden sollte. Die Anpassung der entsprechenden Verträge wird dabei das geringste Übel sein.</p><p>Sofern ein Dateninhaber nach den Bestimmungen zur Bereitstellung von Daten verpflichtet ist, so hat dies zu fairen, angemessenen und nichtdiskriminierenden Bedingungen und in transparenter Weise zu erfolgen. Hier werden sich möglicherweise ähnliche Diskussionen entfachen wir im Rahmen der Lizenzvergabe von Patenten zu FRAND Bedingungen.</p><p>Zu begrüßen ist, dass der Data Act auch die Interessen des Dateninhabers im Blick hat und Geschäftsgeheimnisse nur dann offengelegt werden müssen, wenn alle erforderlichen Maßnahmen getroffen wurden, um eine Vertraulichkeit von Geschäftsgeheimnissen, insbesondere gegenüber Dritten, zu wahren. Ferner wird explizit bestimmt, dass der Nutzer die herausverlangten Daten nicht zur Entwicklung eines konkurrierenden Produktes nutzen darf. Da der Industrie diese Regelungen noch nicht weitreichend genug sind und sie deshalb Auswirkungen auf die Innovationsbereitschaft befürchtet, dürfte dieser im Ansatz richtige Interessensausgleich noch weitere Anpassungen und Verästelungen erfahren.</p><p>Auch mit dem Data Act gelangt wieder das Marktortprinzip zur Anwendung. Dieses bereits aus der DSGVO und aus dem Digital Service Act bekannte Prinzip besagt, dass alle Anbieter dieser Verordnung unterfallen, die ihre Produkte in der Europäischen Union in den Verkehr bringen.</p><h3>Was wird noch geregelt?</h3><p>Ein weiteres Ziel ist eine bessere Datenübertragbarkeit durch eine Erleichterung des Wechsels zwischen Datenverarbeitungsdiensten wie Cloud- und Edge-Diensten. Ein solcher wird als eine wesentliche Voraussetzung für eine florierende Datenwirtschaft angesehen. Dies leuchtet ein, vermeidet dies doch „Lock-in“-Effekte und fördert damit den Wettbewerb zwischen den Anbietern. Hierfür sieht der Entwurf des Data Act vor, dass ein Kunde in der Lage sein muss, den Vertrag mit einem Datenverarbeitungsdienst zu kündigen und einen neuen Vertrag mit einem neuen Datenverarbeitungsdienst zu schließen und dabei alle seine digitalen Vermögenswerte, einschließlich Daten, zu den betreffenden anderen Anbieter zu übertragen. Hierfür soll der Anbieter verpflichtet sein, die erforderliche Unterstützung zu leisten, um den Wechselvorgang erfolgreich und wirksam zu gestalten. Aktuell sind im ursprünglichen Kommissionsentwurf sehr kurze Kündigungsfristen von höchstens 30 Kalendertagen vorgesehen, sofern vertraglich nichts anderes vereinbart. Der vorgesehene Übergangszeitraum von Daten in der Hand eines Datenverarbeitungsdienstleisters auf den Kunden soll ebenfalls höchstens 30 Kalendertage betragen und darf in Ausnahmefällen – sofern technisch schwierig und nur mit entsprechender schriftlicher Begründung– ausgedehnt werden auf maximal sechs Monate. Allerdings zeichnet sich bereits jetzt ein Sturm der Entrüstung seitens der Industrie ab – zu Recht, müssen doch Investitionen berücksichtigt werden. Auch mag eine Demigration von Daten bei Verbrauchern zwar möglicherweise innerhalb kurzer Zeit möglich sein, bei einer langjährigen komplexen Geschäftsbeziehung – man denke beispielsweise nur an Banken und deren IT-Dienstleistungen- dürfte eine solche eher Jahre in Anspruch nehmen. Hier dürfte es im Rahmen des Trilogs aller Voraussicht nach noch zu Nachbesserungen kommen. Zu begrüßen ist es daher, dass bereits die jetzige Position des EU-Parlaments schon längere Fristen vorsieht.</p><p>Der Entwurf des Data Act statuiert ferner einen gesetzliche Datenbereitstellungspflicht: In Fällen außergewöhnlicher Situationen soll es zur Wahrung von Aufgaben im öffentlichen Interesse möglich sein, dass öffentliche Stellen auf Daten, die sich im Besitz von Unternehmen befinden, zurückgreifen. Hierfür sieht der Entwurf des Data Act detaillierte Regelungen vor. Als Beispiele solcher außergewöhnlichen Situationen werden Notlagen im Bereich der öffentlichen Gesundheit, aufgrund von Umweltschäden und großen Naturkatastrophen angeführt. In derartigen Fällen sollen Dateninhaber verpflichtet werden, die Daten den öffentlichen Stellen auf deren Verlangen bereitzustellen.</p><p>Vorgesehen sind ferner Regelungen zur Interoperabilität, zu missbräuchlichen Vertragsklauseln im Sinne Allgemeiner Geschäftsbedingungen sowie zu Smart Contracts, gegen deren Regulierung sich die Bundesregierung explizit ausgesprochen hatte, um Innovationen im Bereich Kryptowährungen zu gewährleisten. Schließlich ist im Entwurf ein ausführlicher Mechanismus zur Streitbeilegung enthalten. Im Rahmen der vorgesehenen Sanktionen greift der Entwurf des Data Act auf das inzwischen bewährte Regime der DSGVO zurück, wonach Bußgelder bis zur Höhe von 4 % des gesamten weltweit erzielten Jahresumsatzes verhängt werden können.</p><h3>Wer ist nicht betroffen?</h3><p>Kleinere und mittlere Unternehmen können aufatmen: Sie sind von den Regelungen des Data Act ausgenommen. Dies gilt allerdings dann nicht, wenn sie als Partnerunternehmen oder verbundene Unternehmen einzuordnen sind.</p><h3>Ausblick</h3><p>Der Data Act bringt die EU ihren Zielen, einen Binnenmarkt für Daten zu verwirklichen und Innovationen durch die verstärkte Nutzung von Daten zu ermöglichen, ein Stück näher. Der Data Act befindet sich zwar noch im Stadium des Gesetzesentwurfs. Mit dem Eintritt in den Trilog kann daraus aber schnell ein Gesetz werden. Der Data Act ist als unmittelbar in der EU geltende Verordnung ausgestaltet, so dass sich Unternehmen auch nicht zunächst noch bequem zurücklehnen können, wie es zumeist bei Richtlinien der Fall ist, für deren Umsetzung den Mitgliedsstaaten meist zwei Jahre Zeit gewährt wird und die - wie beispielsweise im Fall der EU Whistleblowing Richtlinie - auch dann manchmal erst verspätet umgesetzt werden und in Kraft treten.</p><p>Der Data Act wird tiefgreifende Auswirkungen für eine Vielzahl von Unternehmen mit sich bringen. Daher besteht dringender Handlungsbedarf bei allen, deren Produkte oder Dienste in irgendeiner Form mit Daten agieren – getreu dem Grundsatz „Better safe than sorry" sollten frühzeitig Abstimmungen mit der Produktentwicklung erfolgen, damit die entsprechenden Vorgaben des Data Act rechtzeitig implementiert werden können, betrifft der Data Act doch sämtliche Industriesektoren.</p><p><a href="https://www.advant-beiten.com/de/experten/dr-peggy-mueller" target="_blank">Dr. Peggy Müller</a></p><h5>Zur besseren Lesbarkeit wird in dem vorliegenden Dokument auf die gleichzeitige Verwendung männlicher und weiblicher Sprachformen verzichtet. Es wird das generische Maskulin verwendet, wobei alle Geschlechter gleichermaßen gemeint sind.</h5>]]></content:encoded>
                        
                            
                                <category>IT &amp; Recht der Daten</category>
                            
                                <category>Digital Compliance</category>
                            
                                <category>Digital, Media &amp; Technology</category>
                            
                        
                        
                    </item>
                
            
        </channel>
    </rss>


