Data Economy & Daten­schutz

Daten sind eine der essentiellen Ressourcen der digitalen Wirtschaft. Weltweit steigt die Menge verfügbarer Daten seit Jahren rasant an. Die Datenökonomie entfaltet ein enormes Wertschöpfungspotential. Zugleich stellt die Flut immer neuer rechtlicher Anforderungen an den Umgang mit Daten alle Akteure vor große Herausforderungen. Wir navigieren unsere Mandanten zielsicher und mit Augenmaß durch das regulatorische Dickicht.

Mann mit Finanzdaten auf Smartphone FinTech
Hochspezialisiertes Team aus Expertinnen und Experten im Datenrecht
Top-Tier-Sozietät für Datenschutz, IT und Outsourcing (JUVE, Chambers, Legal 500, Best Lawyers, Who’s Who Legal)
Thought-Leadership: Kommentierung Data Act (2025), Data Governance Act (2024) und DS-GVO/BDSG (seit 2018), Rechtshandbücher „Internet of Things“ (2021) und „The New European General Data Protection Regulation, Impact on Corporate Practice – A Guidance for Legal Advisors and Enterprises" (2018)

Rechtliche Herausforderungen im Umgang mit Daten ergeben sich längst nicht mehr nur aus dem Datenschutzrecht. Zusammen mit den auch weiterhin essentiellen Regelungen zum Schutz personenbezogener Daten formen mittlerweile eine Reihe weiterer europäischer Rechtsakte zwischenzeitlich ein umfassenderes Datenrecht, das auch den Umgang mit nicht-personenbezogenen Daten reguliert. Jenseits im Kern auf Daten fokussierter Rechtsakte sind nicht zuletzt auch europäische und nationale Vorgaben des IT-Sicherheitsrechts, des Kartellrechts, des Produkthaftungs- und Produktsicherheitsrechts sowie des Vertriebsrechts für den Umgang mit Daten von Bedeutung. Verstöße gegen gesetzliche Vorgaben gehen oft mit behördlichen Untersuchungen und Maßnahmen (Public Enforcement) und zunehmend mit zivilrechtlichen Ansprüchen im Rahmen eines Private Enforcement einher. Mit unseren Expertinnen und Experten aus allen relevanten Rechtsgebieten bilden wir in einem gemeinsamen Kompetenzteam das gesamte Spektrum der Data Compliance ab.

Schwerpunkte

Datenrecht ist bei uns nicht nur ein Annex zu anderen Rechtsgebieten, sondern ein eigenes Beratungsfeld mit hoher Bedeutung. Unsere Datenrechtsexpertinnen und -experten fokussieren sich auf dieses, sich äußerst dynamisch entwickelnde Rechtsgebiet. So beraten wir Sie hochspezialisiert und effizient zu sämtlichen datenrechtlichen Themen – nicht zuletzt auch bei streitigen Auseinandersetzungen, unter anderem mit Behörden und Wettbewerbern.

Eine Reihe unmittelbar geltender EU-Verordnungen formt zusammen mit zahlreichen weiteren Rechtsakten das hochkomplexe neue europäische Datenrecht. Nach der Datenschutz-Grund­verordnung (DS-GVO) im Jahr 2016 und dem Data Governance Act (DGA) im Jahr 2022 hat der europäische Gesetzgeber 2024 mit dem Data Act (DA) und dem Artificial Intelligence Act (AIA) 2024 zwei weitere Meilensteine zur Regulierung von Daten und künstlicher Intelligenz in der Europäischen Union gesetzt. Regulatorische Anforderungen an künstliche Intelligenz und an den Zugang zu, den Austausch und die Nutzung von sowohl personen­bezogenen als auch nicht-personen­bezogenen Daten stehen im Spannungsfeld zu den bereits etablierten Vorgaben des Daten­schutzes. Weitere europäische Rechtsakte werden den regulatorischen Rahmen für Daten und KI zukünftig noch weiter verdichten.

Bei der Sicherheit von Daten sind zusätzlich auch regulatorische Vorgaben des IT-Sicherheits­rechts zu beachten. Hinzu kommen zum Umgang mit Daten die strengen Vorgaben des Kartell­rechts. Die Rechtsakte des europäischen Daten­rechts stellen keinen allgemeinen Safe Harbour für Kartell­verstöße, wie den verbotenen Austausch wettbewerblich sensibler Informationen, dar. Weiterhin gelten die Vorgaben des Produkt­haftungs­rechts, das nun auch auf digitale Produkte, Software und Produktions­dateien ausgeweitet wird, und, etwa wenn Daten Einfluss auf die sichere Nutzung eines Produkts haben, auch des Produkt­sicherheits­rechts. Bei der Kommerzialisierung von Daten ist entlang der gesamten Wert­schöpfungskette nicht zuletzt auch das Vertriebs­recht im Blick zu behalten.

Die Einhaltung gesetzlicher Vorschriften ist eine der Kern­­komponenten der „Data Compliance“, unabhängig von der Branche und Größe eines Unternehmens. Data Compliance umfasst im Wesentlichen alle geltenden Regeln, die Unternehmen bei der Verarbeitung (personen­bezogener und nicht personen­bezogener) Daten einhalten müssen, einschließlich gesetzlicher Vorschriften, Vertrags­­bedingungen, Zertifi­zierungen, Verhaltens­­kodizes, Branchen­standards sowie verbindlicher Unternehmens­regeln und interner Richtlinien.

Die umfangreichen daten­­rechtlichen Anforderungen bilden nicht nur den regula­torischen Rahmen für Geschäfts­­prozesse sowie die Gestaltung und Nutzung von Anwendungen und Systemen innerhalb einer Organisation. Die frühzeitige proaktive Berück­sichtigung daten­­rechtlicher Vorgaben im Sinne von „Data Compliance by Design“ bei der Entwicklung neuer Geschäfts­prozesse und Produkte ist eine Voraussetzung für Effizienz und nachhaltigen Erfolg.

Mit unserer laufend aktualisierten „Landkarte“ zum europäischen Datenrecht (Lesezeichen: europeandatalaw.com) behalten unsere Mandanten im datenregulatorischen Dickicht den Überblick. Mit unserem Data Compliance Compass navigieren Sie sicher durch die Datenlandschaft.

Wir beraten insbesondere bei:

  • Anpassung von Geschäftsprozessen, Produkten und Geschäftsmodellen an datenrechtliche Anforderungen
  • Erstellung datenrechtlich erforderlicher Dokumentationen, seien es Datenschutzverträge, Datenschutzerklärungen, Rechtmäßigkeitsprüfungen, Einwilligungserklärungen oder Datenschutz-Folgenabschätzungen
  • Gap-Analyse zum Soll-Zustand und Umsetzung nach risikobasiertem Ansatz

Um die Vielzahl der Data Compliance-Anforderungen in der Praxis effektiv zu bewältigen, ist eine robuste und effiziente Data Compliance Governance unerlässlich. Dazu gehören effektive organisatorische Strukturen und praktikable Prozesse zur Umsetzung der Data Compliance-Anforderungen mit klar definierten Rollen und Verantwortlichkeiten.

Data Compliance Management Systeme (DCMS) ergänzen und erweitern bereits etablierte Datenschutz-Management-Systeme (DPMS). Gemeinsam zielen diese Systeme darauf ab, Maßnahmen zur Einhaltung der rechtlichen Anforderungen sowohl für personenbezogene als auch für nicht personenbezogene Daten sowie für künstliche Intelligenz systematisch zu planenumzusetzen, kontinuierlich zu überwachen und zu verbessern.

Wir beraten insbesondere bei

  • Strukturierung, Aufbau und Implementierung der Data Compliance Governance im Unternehmen oder Konzern, einschließlich Data Protection Governance
  • Interne Richtlinien zur Data Compliance, etwa zur datenschutzkonformen Gestaltung von Geschäftsprozessen und Systemen, zum Umgang mit Daten durch Beschäftigte, zum Umgang mit Datenschutzvorfällen und zum Umgang mit datenbezogenen Anträgen betroffener Personen (z.B. Auskunftsanträge)

Die Regulierung des Daten- und insbesondere des Datenschutzrechts wird durch weitgehende Durchsetzungs- und Streitbeilegungsmechanismen auf europäischer und nationalstaatlicher Ebene und Private Enforcement flankiert. Dabei geben die neuen europäischen Rechtsakte den zuständigen Behörden nach dem Vorbild in der DS-GVO ein Instrumentarium an empfindlichen Sanktionen an die Hand. Ein Schwerpunkt liegt einerseits auf behördlichen Verfahren und dem gerichtlichen Vorgehen gegen entsprechende Entscheidungen vor den nationalen und den europäischen Gerichten. Daneben steht die private Rechtsdurchsetzung, die auch durch neue kollektive Klageverfahren in ganz Europa eine immer größere Rolle spielt und ein erhebliches wirtschaftliches Risiko für Unternehmen darstellen kann. Insoweit beraten wir in integrierten Teams mit einem vollständigen Blick auf alle denkbaren Möglichkeiten und Risiken und entwickeln für Ihr Unternehmen eine Gesamtstrategie, wie Sie mit den Risiken von Public und Private Enforcement bestmöglich umgehen. Selbstverständlich unterstützen wir im Falle eines Fallen auch in Umsetzung der gemeinsam abgestimmten Strategie mit unserer breiten Erfahrung -  bei der Abwehr von Kollektivklagen und im effizienten Management von Massenverfahren -  bei der Verteidigung Ihrer Rechte vor Behörden und Gerichten.

Wir unterstützen Unternehmen insbesondere in allen Feldern der Data Protection Litigation:

  • Verwaltungsverfahren bei Datenschutz-Aufsichtsbehörden, z.B. Untersagungsverfügungen
  • Abwehr von Bußgeldern
  • Zivil- und Massenverfahren, etwa zu immateriellen Schadensersatzansprüchen Betroffener wg. Verletzungen des Datenschutzrechts
  • Unterstützung bei der Vorbereitung auf eingehende Auskunftsersuchen („DSAR Readiness“), der Beantwortung von Auskunftsersuchen („DSAR Reaction“), im Fall aufsichtsbehördlicher Maßnahmen und Bußgelder sowie bei außergerichtlichen Forderungen und gerichtlichen Klagen betroffener Personen auf Auskunft und Schadensersatz („DSAR Defense“)

Handhabung von Datenschutzvorfällen (insbesondere Meldung an Behörden und Benachrichtigung betroffener Personen), einschließlich der Unterstützung bei Cyber-Vorfällen

  • Datenschutzkonforme Gestaltung von Datentransfers, insbesondere beim Einsatz internationaler Dienstleister im Outsourcing und Cloud-Computing
  • Konzernweite Zentralisierung von IT-Infrastrukturen und IT-Dienstleistungen
  • Binding Corporate Rules

Implementierung von Löschkonzepten (Rechte und Pflichten zur Aufbewahrung versus datenschutzrechtliche Löschpflichten)

  • Datenschutzkonforme Gestaltung von HR-Prozessen und Beratung bei deren Digitalisierung
  • Gestaltung von Regelungen zur (Privat-)Nutzung betrieblicher IT-Infrastruktur und privater IT im betrieblichen Kontext
  • Gestaltung von Regelungen zur (Video-)Überwachung von Mitarbeitern
  • Konzeptionierung von Whistleblowing-Systemen und Begleitung bei der Implementierung
  • Prüfung und datenschutzkonforme Gestaltung von digitalen Angeboten und Werbung im digitalen Umfeld, etwa im Bereich (Behavioral) Targeted Advertising
  • Konzeptionierung und Begleitung bei der Implementierung von Customer-Relationship-Management-Systemen und Kundenbindungsprogrammen

Unternehmensspezifische Mitarbeiterschulungen und Datenschutz-Workshops (einschließlich E-Learning)

Konzeptionierung und Begleitung von Monitoringmaßnahmen und Datenschutz-Audits

Referenzen

  • Bundesministerium für Wirtschaft und Energie
    Begutachtung von Hürden und Gestaltungsspielräumen im Datenschutzrecht für die Erprobung innovativer Geschäftsmodelle im Rahmen der Strategie Reallabore Deutschland
  • Global Foundries
    Laufende Beratung der Datenschutzbeauftragten zu allen Fragen in einem internationalen Konzern
  • Inkubator eines führenden deutschen Automobilherstellers
    Datenschutzrechtliche Beratung bei der Gestaltung einer webbasierten „Peer-2-Peer Charging“-Plattform, um Ladeinfrastrukturen für Elektrofahrzeuge zu managen
  • McDonald’s Deutschland
    Laufende datenschutzrechtliche Beratung im Umfeld komplexer Franchise- und Konzernstrukturen, u.a. bei Implementierung eines neuen Kundenbindungsprogramms
  • Microsoft
    Datenschutzrechtliche Beratung zu spezifischen Einzelthemen, etwa zum Einsatz von Tracking- und Analysetools oder zum Einsatz biometrischer Verfahren
  • HeyCar
    Umfassende datenschutzrechtliche Beratung der Gebrauchtwagenplattform „heycar“ für Mobility Trader GmbH
  • Europcar/Buchbinder
    Umfassende Beratung bei der Handhabung eines in der deutschen Presse mit großer Aufmerksamkeit verfolgten Datenschutzvorfalls vom aufsichtsbehördlichen Ermittlungsverfahren bis hin zur Behandlung von Auskunftsbegehren und Beschwerden betroffener Personen
  • EVE Germany GmbH
    Datenschutzrechtliche Beratung des chinesischen Konzerns beim Markteintritt in die EU, u.a. bei der Implementierung einer Datenschutz-Governance-Struktur, der Erstellung von Datenschutzinformationen für Mitarbeiter, Geschäftspartner und die Website
  • Bundesministerium für Wirtschaft und Klimaschutz
    Analyse zum rechtlichen Rahmen für KI in den Sektoren Finanzen, Mobilität, Verwaltung, Gesundheit, Rechtsdienstleistung, Klima/Energie; dabei Begutachtung allgemeiner Hürden und Vorgaben des Datenschutzrechts für den Einsatz von KI
  • Ada Health GmbH
    Datenschutzrechtliche Beratung an der Schnittstelle zur Medizinprodukteregulierung und KI-Regulierung; umfassende Unterstützung beim internationalen Rollout eines Medizinprodukts

Das Team […] hat langj. Erfahrung u. ist bestens ausgestattet, um den weiteren Aufbau von datenschutzrechtl. Strukturen bei Mandanten zu begleiten. […] Darüber hinaus ist die Arbeit von einer Vielzahl an behördl. Verfahren u. Auskunftsansprüchen geprägt, wobei sich gute Kontakte des Teams zu den Datenschutzbehörden auszahlen.

JUVE Handbuch

Die Qualität ist in jeder Hinsicht ausgezeichnet und somit auch das Preisleistungsverhältnis.

Mandant, Legal 500 Deutschland

Bestens
informiert

Jetzt unseren Newsletter abonnieren, um zu aktuellen Entwicklungen auf dem Laufenden zu bleiben.

Jetzt anmelden