Zum Hauptinhalt springen

AI-Act-Check – Fällt Ihr Unternehmen in den Anwendungsbereich der neuen KI-Verordnung?

Die KI-Verordnung der EU stellt den ersten Versuch zur Regulierung von KI dar. Zum Zeitpunkt der Veröffentlichung dieses Legal Tech Tools existierte der Verordnungstext und vereinzelt juristische Literatur sowie Hinweise von Behörden. Aufgrund dessen erhebt dieses Tool keinen Anspruch auf Vollständigkeit, sondern soll grundsätzliche Fragen zum Anwendungsbereich erleichtern und den Nutzern einen ersten Überblick verschaffen.

Mit unserem AI-Act-Check erhalten Sie schnell und unkompliziert eine erste Einschätzung, ob Ihr Unternehmen in den Anwendungsbereich der neuen KI-Verordnung fallen könnte.

Für eine umfassende Beratung stehen wir Ihnen jederzeit zur Verfügung – kontaktieren Sie uns einfach über unser Kontaktformular oder
info@vogel-partner.eu.

 

NIS2-Check – Fällt Ihr Unternehmen in den Anwendungsbereich?

Die europäische Network and Information Security-Richtlinie 2.0 (NIS2-Richtlinie) muss bis zum 17. Oktober 2024 in nationales Recht umgesetzt werden. Hierfür liegt in Deutschland seit dem 22. Juli 2024 ein erster Regierungsentwurf, aber noch keine finale Fassung vor. Ziel der NIS2-Richtlinie bzw. des nationalen Umsetzungsgesetzes, dem sog. NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist die Stärkung der IT-Sicherheit in unterschiedlichen Sektoren.

Mit unserem Check erhalten Sie schnell und unkompliziert eine erste Einschätzung, ob Ihr Unternehmen in den Anwendungsbereich der neuen Bestimmungen fallen könnte.

Für eine umfassende Beratung stehen wir Ihnen jederzeit zur Verfügung – kontaktieren Sie uns einfach über unser Kontaktformular oder
info@vogel-partner.eu.

 

2. Podcast-Folge zu den rechtlichen Anforderungen von Cloud-Lösungen – Prof. Dr. Marc Strittmatter zu Gast beim Johner Institut

Die Nutzung von Cloud-Diensten erstreckt sich von internen IT-Systemen bis hin zur Bereitstellung eigener Dienstleistungen. In dieser Folge werden relevante rechtliche Aspekte wie das Allgemeine (IT-)Vertragsrecht, das Medizinprodukterecht, das Datenschutzrecht und den Data Act thematisiert.

Zum Thema Data Act und seinen Auswirkungen gibt es schon eine eigene Folge, die ein Gespräch zwischen Prof. Dr. Marc Strittmatter und
Prof. Dr. Christian Johner wiedergibt – hier reinhören.

Besonders spannend ist das Cloud-Kapitel des Data Act, welches unter anderem in der aktuellen Folge beleuchtet wird. Es legt Vorschriften zur Interoperabilität fest, wobei Dienste mit offenen Standards und Schnittstellen kompatibel sein müssen, um die Wechselmöglichkeiten zwischen Cloud- und Edge-Diensten zu erleichtern.

Jetzt reinhören, um mehr zu erfahren!

Unternehmen können hier die Anwendbarkeit des EU Data Act prüfen.

Es lohnt sich, die Folgen und Expertengespräche der Podcastreihe „Medical Device Insights“ zu unterschiedlichen aktuellen Themen zu hören, um auf dem Laufenden zu bleiben! Eine Übersicht über alle Podcast-Folgen des Johner Institut gibt es hier.

Mehr Informationen zum Johner Institut finden Sie hier.

Prof. Strittmatter als Referent auf der IoT-Konferenz am 11. April 2024 in Bern (CH)

Denn obwohl das Datenwirtschaftsrecht EU-spezifisch ist, sind Schweizer Unternehmen, die im EU-Markt tätig sind und Daten mit EU-Partnern austauschen, genauso betroffen.

 

Daher ist es für Schweizer Unternehmen gleichermaßen bedeutend, ihre IoT-Produkte und -Dienstleistungen sowie ihr Datenmanagement an die Anforderungen des Data Act anzupassen und dadurch den geforderten Datenzugang sicherzustellen.

 

Auch die KI-Verordnung stellt hohe Anforderungen an Unternehmen, die KI-Technologien implementieren. Die Anforderungen erstrecken sich von Risikomanagement über Qualitätssicherung bis hin zur proaktiven Informationsbereitstellung.

 

Weitere Informationen zur Konferenz und den Veranstaltungsflyer finden Sie hier.

 

Einen ersten Einblick zum Vortrag gibt der Asut-Bulletin Artikel von Prof. Dr. Strittmatter hier.

Podcast zum EU-Data Act – Prof. Marc Strittmatter zu Gast beim Johner Institut

Diese Podcast-Episode behandelt unter anderem folgende Aspekte: Welche Akteure sind von den Vorschriften des Data Act betroffen? Welche konkreten Verpflichtungen sieht der Data Act vor? Außerdem geht es um die Frage, wie der Datenzugang in dieser neuen Verordnung geregelt ist und worauf Unternehmen achten müssen, um den Anforderungen gerecht zu werden.

Jetzt reinhören!

Die Anwendbarkeit des EU Data Act für sie können Unternehmen hier prüfen.

Mehr Informationen zum Johner Institut finden Sie hier.

Data Act Check – Fällt Ihr Unternehmen in den Anwendungsbereich?

Seit dem 11. Januar 2024 ist der Data Act in Kraft. Dieser führt in allen EU-Mitgliedsstaaten ab dem 12. September 2025 einheitliche Regelungen für den fairen Zugang zu und die faire Nutzung von Daten ein.

Besonders betroffen sind der Zugang zu und die Nutzung von IoT-Daten sowie Cloud-Dienste. Mit unserem Check erhalten Sie schnell und unkompliziert eine erste Einschätzung, ob und welche spezifischen Verpflichtungen und Vorschriften für Ihr Unternehmen relevant werden könnten.

Für eine umfassende Beratung stehen wir Ihnen jederzeit zur Verfügung – kontaktieren Sie uns einfach über unser Kontaktformular oder info@vogel-partner.eu.

 

JUVE Handbuch 2023/2024

Es heißt, dass es die Boutique im Südwesten Deutschlands auf bemerkenswerte Weise schafft, nominell größeren Wettbewerbern die Stirn zu bieten. Gelobt werden die Beratung zu IT-Verträgen, die immer häufiger auch KI-Themen umfasst, die Beschäftigung mit problematischen IT-Projekten und im Datenrecht der besondere Focus auf Gesundheitsdaten. Legal-Tech-Anwendungen entwickelt die Kanzlei in einem Legal Lab in Konstanz selbst. Eine Stärke liegt auch in der deutsch-französische Beratung. Namentlich genannt und oft empfohlen werden Prof. Dr. Marc Strittmatter und Prof. Dr. Rupert Vogel.

Der EU Data Act kommt, der Angemessenheitsbeschluss zur Datenübertragung EU-USA ist schon da.

 

TOP1:
Angemessenheitsbeschluss EU-USA – mehr Rechtssicherheit bei transatlantischer Übermittlung personenbezogener Daten

Die Europäische Kommission hat am 10. Juli 2023 ihren Angemessenheitsbeschluss für das transatlantische Datenschutzabkommen zwischen der EU und den USA (EU-U.S. Data Privacy Framework, kurz „EU-U.S. DPF“) angenommen. Der Angemessenheitsbeschluss tritt ab sofort ohne Übergangsphase in Kraft. Personenbezogene Daten aus der EU können an EU-U.S. DPF zertifizierte Empfänger in den USA übermittelt werden, ohne weitere Übermittlungsinstrumente (z.B. Standardvertragsklauseln und sog. Transfer Impact Assessments) oder zusätzliche Schutzmaßnahmen.

Übermittelnde EU-Unternehmen müssen vorab sicherstellen, dass der Datenempfänger zertifiziert ist. Informationen zu den Anforderungen und dem Prozess einer (Selbst-)Zertifizierung nach dem EU-U.S. DPF sowie eine Liste der zertifizierten U.S.-Unternehmen sind u.a. unter folgenden Websites des U.S. Department of Commerce (DoC) verfügbar:

 

Maßnahmen, die von übermittelnden EU-Unternehmen in diesem Rahmen getroffen werden sollten, sind insbesondere:

  • Die Prüfung, ob der jeweilige Empfänger nach dem EU-U.S.-Framework zertifiziert ist.
  • Die Prüfung, ob die jeweils relevanten Auftragsverarbeitungsverträge angepasst werden müssen.
  • Die Anpassung der jeweils relevanten Datenschutzhinweise für die betroffenen Personen.
  • Gegebenenfalls die Anpassung der relevanten Dokumentationen im Verzeichnis der Verarbeitungstätigkeiten.

 

Abzuwarten bleibt, wie lange die neugewonnene Rechtssicherheit währt. Max Schremms, ein österreichischer Datenschutzjurist, hat bereits angekündigt, das neue Abkommen vor dem Europäischen Gerichtshof aufgrund unwirksamer Schutzmaßnahmen anzufechten, wie er es bereits bei den vorangegangenen Abkommen „Safe Harbor“ und „Privacy Shield“ erfolgreich getan hatte.

Wir halten Sie weiterhin über die Entwicklungen rund um den neuen Angemessenheitsbeschluss auf dem Laufenden und bieten Ihnen gerne an, Sie bei der Prüfung zulässiger Datenübermittlungen in die USA und der Anpassung der relevanten Datenschutzinformationen zu unterstützen.

 

An unsere Mandanten mit verbundenen Unternehmen in den USA:
Unseres Erachtens bedarf es einer unternehmerischen Entscheidung, ob sich der Aufwand einer (Selbst-)Zertifizierung und darauffolgende Anpassungsbedarfe (insb. Datenschutzverträge u. Datenschutzhinweise) angesichts der Möglichkeit einer erneuten Anfechtung des Angemessenheitsbeschlusses vor dem EuGH lohnt. Alternativ bestünde die Möglichkeit, EU-U.S.-Datenübermittlungen weiterhin auf die EU-Standardvertragsklauseln (auch „SCC“ genannt) und die Durchführung sog. Transfer Impact Assessments (auch „TIAs“ genannt) zu stützen. Gerne bieten wir Ihnen an, Sie bei der Abwägung beider Alternativen unter Berücksichtigung der jeweiligen Vor- und Nachteile zu unterstützen.

 


 

TOP2:
Data Act steht kurz vor Verabschiedung – Anbieter von IoT- und Cloud-Leistungen werden mit neuen gesetzlichen Vorgaben konfrontiert

Die EU-Kommission, das Europaparlament und der Rat der Europäischen Union erzielten am 27. Juni 2023 eine politische Einigung über den Data Act. Wer von Ihnen an unserem Early Bird Update im Januar teilgenommen hat, gewann bereits erste Eindrücke von diesem Gesetzesvorhaben. Der Data Act leitet ein Umdenken im Datenwirtschaftsrecht ein: Unternehmen werden unter bestimmten Voraussetzungen zur Öffnung ihrer „Datenschleusen“ verpflichtet.

 

Wichtige Regelungsbereiche, die weitreichende Auswirkungen auf die Vertragsgestaltung und Geschäftsmodelle haben könnten:

  1. Gesetzliche Ansprüche von Nutzern von IoT(Internet of Things)-Produkten und -Diensten (z.B. Smart-Kühlschränke, Fitness-Tracker, IoT-Systeme in der Produktionssteuerung oder Logistik etc.) auf kostenlose/n Datenzugang und -weitergabe an Dritte.
  2. Zahlreiche Pflichten von Herstellern und Anbietern solcher Produkte und Dienste (z.B. ausführliche vorvertragliche Informationspflichten).
  3. Zulässigkeit der Datennutzung und -weitergabe nur auf Basis von Datenverträgen und -klauseln, mit Vorgaben zu deren Inhalt und Wirksamkeit.
  4. Pflichten von Cloud-Anbietern, den Wechsel von Kunden zu Alternativanbietern kostenlos zu ermöglichen, zu erleichtern und aktiv zu unterstützen (bspw. in Form einer grundsätzlichen Kündigungsfrist von 60 Tagen).
  5. Gesetzlich vorgeschriebene Mindestbestandteile für Cloud-Verträge bezüglich der Wechselmodalitäten.

 

Verstöße gegen die Vorschriften des Data Act sollen zu einem großen Teil gemäß den Vorschriften der DSGVO sanktioniert werden.

Wir gehen derzeit davon aus, dass der Data Act noch in diesem Jahr in Kraft treten wird. Die Mehrheit der Regelungen soll dann 18 Monate nach dem Inkrafttreten zur Anwendung kommen.

Wir laden insbesondere diejenigen unter Ihnen ein, deren Produkte und Dienste potenziell unter den oben skizzierten Anwendungsbereich fallen könnten (IoT-Produkte, IoT-Dienste/-Anwendungen und Cloud-Services), sich bei uns zu melden. Wir stehen bereit, eine Auswirkungsanalyse durchzuführen und eventuell notwendige Maßnahmen frühzeitig mit Ihnen zu planen, bevor die neuen Vorschriften vollumfänglich zur Anwendung kommen.