Archiv.

Kurzbeiträge aus Recht & Gesetz

KI im Unternehmen: Zentrale rechtliche Aspekte

Der Einsatz von KI-Systemen gehört inzwischen in vielen Unternehmen zum Arbeitsalltag. Gleichzeitig stellen sich Fragen zum AI Act, zum Datenschutz, zum Schutz von Geschäftsgeheimnissen und zur organisatorischen Verantwortung der Unternehmensleitung.

Der Beitrag zeigt, welche zentralen rechtlichen Aspekte Unternehmen beim Einsatz von KI-Systemen beachten sollten und warum ein rechtssicherer KI-Einsatz regelmäßig mit einer klaren Governance-Entscheidung beginnt.

Weiterlesen

SaaS-Verträge: Finanzielle Risiken durch Swap- und Remix-Klauseln reduzieren

Starre Lizenzverträge führen oft zu unnötigen "Shelfware"-Kosten. Sogenannte Remix- oder Swap-Klauseln versprechen Abhilfe durch unterjährigen Lizenztausch.

Dieser Beitrag geht auf die vertragsrechtlichen Mechanismen von Exchange Rights ein und erläutert, wie Unternehmen durch präzise Regelungen zu Bewertungsgrundlagen und Laufzeitsynchronisation wirtschaftliche Nachteile vermeiden können.

Weiterlesen

Was sind Geheimhaltungsvereinbarungen (NDA) und warum sind sie wichtig

Eine Geheimhaltungsvereinbarung, oft als „NDA“ (englisch: Non-Disclosure Agreement) bezeichnet, ist ein Vertrag, in dem zwei oder mehr Parteien vereinbaren, bestimmte Informationen vertraulich zu behandeln.

NDAs sind wichtig, um Geschäftsgeheimnisse, sensible Daten oder innovative Ideen zu schützen und rechtliche Sicherheit bei der Weitergabe von Informationen zu schaffen.

Weiterlesen

EuGH zu immateriellem Schaden: Scham, Sorge und Kontrollverlust

Mit Urteil vom 4. September 2025 (C-655/23) konkretisiert der EuGH den immateriellen Schadensersatz nach Art. 82 DSGVO: Scham, Sorge und Kontrollverlust können ausreichen, um einen Anspruch zu begründen.

Das Urteil zeigt, dass bereits kleine Datenschutzverstöße (z.B. falsch adressierte Nachrichten) Schadensersatz auslösen können. Nationale Ansprüche bleiben daneben anwendbar, z. B. für Unterlassungsansprüche.

Weiterlesen

Short Briefing – Data Act

Der Data Act (Verordnung (EU) 2023/2854) verpflichtet u.A. Hersteller, Verkäufer und Anbieter digitaler Dienste, Nutzer über entstehende Daten aus vernetzten Produkten zu informieren und ihnen Zugriffs- sowie Weitergaberechte einzuräumen.

Das Short-Briefing erklärt einige zentrale Pflichten und Definitionen für vernetzte Produkte und bietet einen kompakten Überblick zu Nutzerrechten, Datenzugang und Transparenzanforderungen.

Weiterlesen

AI Act und CRA: Synergien nutzen für die Cybersicherheits-Compliance

Der AI Act und der Cyber Resilience Act (CRA) greifen ineinander. Gemeinsam schaffen sie einen einheitlichen Rahmen für Produkt- und Datensicherheit im Zeitalter künstlicher Intelligenz. Unternehmen, die die Verbindung beider Regelwerke verstehen, können Synergien nutzen, Doppelprüfungen vermeiden und ihre Compliance effizient gestalten.

Der Beitrag erklärt, wie Artikel 12 CRA und Artikel 15 AI Act zusammenwirken und Cybersicherheitsanforderungen übereinstimmen.

Weiterlesen

Data Act: Mustervertragsbedingungen und Standardvertragsklauseln

Da dies noch recht unbekannt zu sein scheint, noch einmal der Hinweis:

Eine von der EU-Kommission eingesetzte Expertengruppe hat im März 2025 Mustervertragsbedingungen (Model Contractual Terms, MCTs) und Standardvertragsklauseln (Standard Contractual Clauses, SCCs) vorgestellt (vgl. EU-Kommission, Expertengruppe). Diese sollen Unternehmen im B2B-Kontext als Orientierung bei der Umsetzung des EU Data Act dienen.

Die Vorlagen sind zwar nicht verbindlich, können aber helfen, zentrale Pflichten wie Datenzugang, Vergütung, Schutz von Geschäftsgeheimnissen und Wechselmodalitäten bereits jetzt in Vertragswerke aufzunehmen.

Weiterlesen

Data Act: Datenherausgabe um jeden Preis?

Seit dem 12. September 2025 gilt der EU Data Act. Dateninhaber von Daten, die aus der Nutzung vernetzter Produkte und verbundener Dienste stammen, müssen Nutzern diese Daten grundsätzlich bereitstellen. Es gibt jedoch Ausnahmen, auch wenn sie in engen Grenzen gelten: etwa bei ernsthaften Risiken für Sicherheit oder Gesundheit sowie zum Schutz von Geschäftsgeheimnissen. Bei personenbezogenen Daten gilt: Enthalten Datensätze personenbezogene Daten, bleibt die DSGVO unberührt. Es bedarf daher wie gehabt einer entsprechenden Rechtsgrundlage. Auch für KMU gibt es einige Ausnahmen, die für Entlastung sorgen können.

Der Data Act ist sehr weitreichend und hat klare Mechanismen vorgesehen, die eine Umgehung der Herausgabepflichten erschweren. Eine Datenherausgabe „um jeden Preis“ ist jedoch nicht vorgesehen. Vielmehr müssen Dateninhaber sorgfältig prüfen, ob sie oder die verwalteten Daten unter einen der eng gefassten Ausnahmetatbestände fallen.

AI Act: Erste Pflichten für General-Purpose-KI gelten

Seit dem 2. August 2025 gelten die ersten Vorgaben des EU AI Act, zunächst für sogenannte General-Purpose AI-Modelle (GPAI). Anbieter dieser breit einsetzbaren KI-Systeme müssen ab sofort Transparenz über Trainingsdaten, technische Schutzmaßnahmen und Risikomanagement gewährleisten.

Die Europäische Kommission hat dazu einen „Code of Practice“ veröffentlicht. Dieser soll die Industrie dabei unterstützen, die rechtlichen Verpflichtungen des AI Acts in Bezug auf Sicherheit, Transparenz und Urheberrecht bei der Entwicklung und Nutzung von General-Purpose-KI-Modellen einzuhalten.

NIS-2: Bundesregierung plant weitreichende Ausweitung der IT-Sicherheitspflichten

Mit dem aktuellen Regierungsentwurf zur Umsetzung der NIS-2-Richtlinie wird das deutsche IT-Sicherheitsrecht grundlegend modernisiert. Der Anwendungsbereich wird massiv erweitert: Künftig sollen statt bisher rund 4.500 rund 29.500 Einrichtungen unter die Aufsicht des BSI fallen. Dazu zählen insbesondere „wichtige“ und „besonders wichtige Einrichtungen“ in Wirtschaft und Gesellschaft.

Die betroffenen Organisationen müssen sich beim BSI registrieren, erhebliche Sicherheitsvorfälle melden und umfassende technische und organisatorische Maßnahmen umsetzen (z.B. Risikoanalysen, Vorfallbewältigung, Schulungen oder sichere Kommunikationslösungen).

Data Act: EU startet Standardisierungsrahmen für vertrauenswürdige Datennutzung

Am 7. Juli 2025 haben die europäischen Organisationen CEN und CENELEC offiziell den Standardisierungsauftrag der EU-Kommission zum Aufbau eines „European Trusted Data Framework“ angenommen. Dieses Framework soll die praktische Umsetzung des Data Acts unterstützen, dessen erste Pflichten ab dem 12. September 2025 umzusetzen sind.

Geplant sind sieben europäische Normungsdokumente, darunter vier Europäische Standards. Ziel ist es, die vertrauenswürdige Datenweitergabe, die technische Interoperabilität und die Schaffung gemeinsamer europäischer Datenräume zu fördern.

Kontakt.

Get in touch

Bei rechtlichen Fragen oder zur Vereinbarung eines Erstgesprächs können Sie gerne Kontakt aufnehmen.

Direktkontakt

E-Mail: info@kanzlei-happel.de
Tel.: +49 (6106) 639 24 25
Beratung per E-Mail, Telefon, Videokonferenz oder nach Vereinbarung.