Data Economy & Datenschutz
Daten sind eine der essentiellen Ressourcen der digitalen Wirtschaft. Weltweit steigt die Menge verfügbarer Daten seit Jahren rasant an. Die Datenökonomie entfaltet ein enormes Wertschöpfungspotential. Zugleich stellt die Flut immer neuer rechtlicher Anforderungen an den Umgang mit Daten alle Akteure vor große Herausforderungen. Wir navigieren unsere Mandanten zielsicher und mit Augenmaß durch das regulatorische Dickicht.
Rechtliche Herausforderungen im Umgang mit Daten ergeben sich längst nicht mehr nur aus dem Datenschutzrecht. Zusammen mit den auch weiterhin essentiellen Regelungen zum Schutz personenbezogener Daten formen mittlerweile eine Reihe weiterer europäischer Rechtsakte zwischenzeitlich ein umfassenderes Datenrecht, das auch den Umgang mit nicht-personenbezogenen Daten reguliert. Jenseits im Kern auf Daten fokussierter Rechtsakte sind nicht zuletzt auch europäische und nationale Vorgaben des IT-Sicherheitsrechts, des Kartellrechts, des Produkthaftungs- und Produktsicherheitsrechts sowie des Vertriebsrechts für den Umgang mit Daten von Bedeutung. Verstöße gegen gesetzliche Vorgaben gehen oft mit behördlichen Untersuchungen und Maßnahmen (Public Enforcement) und zunehmend mit zivilrechtlichen Ansprüchen im Rahmen eines Private Enforcement einher. Mit unseren Expertinnen und Experten aus allen relevanten Rechtsgebieten bilden wir in einem gemeinsamen Kompetenzteam das gesamte Spektrum der Data Compliance ab.
Schwerpunkte
Datenrecht ist bei uns nicht nur ein Annex zu anderen Rechtsgebieten, sondern ein eigenes Beratungsfeld mit hoher Bedeutung. Unsere Datenrechtsexpertinnen und -experten fokussieren sich auf dieses, sich äußerst dynamisch entwickelnde Rechtsgebiet. So beraten wir Sie hochspezialisiert und effizient zu sämtlichen datenrechtlichen Themen – nicht zuletzt auch bei streitigen Auseinandersetzungen, unter anderem mit Behörden und Wettbewerbern.
Data Compliance by Design: Datenrechtskonforme Gestaltung von (digitalen) Geschäftsmodellen und -prozessen
Eine Reihe unmittelbar geltender EU-Verordnungen formt zusammen mit zahlreichen weiteren Rechtsakten das hochkomplexe neue europäische Datenrecht. Nach der Datenschutz-Grundverordnung (DS-GVO) im Jahr 2016 und dem Data Governance Act (DGA) im Jahr 2022 hat der europäische Gesetzgeber 2024 mit dem Data Act (DA) und dem Artificial Intelligence Act (AIA) 2024 zwei weitere Meilensteine zur Regulierung von Daten und künstlicher Intelligenz in der Europäischen Union gesetzt. Regulatorische Anforderungen an künstliche Intelligenz und an den Zugang zu, den Austausch und die Nutzung von sowohl personenbezogenen als auch nicht-personenbezogenen Daten stehen im Spannungsfeld zu den bereits etablierten Vorgaben des Datenschutzes. Weitere europäische Rechtsakte werden den regulatorischen Rahmen für Daten und KI zukünftig noch weiter verdichten.
Bei der Sicherheit von Daten sind zusätzlich auch regulatorische Vorgaben des IT-Sicherheitsrechts zu beachten. Hinzu kommen zum Umgang mit Daten die strengen Vorgaben des Kartellrechts. Die Rechtsakte des europäischen Datenrechts stellen keinen allgemeinen Safe Harbour für Kartellverstöße, wie den verbotenen Austausch wettbewerblich sensibler Informationen, dar. Weiterhin gelten die Vorgaben des Produkthaftungsrechts, das nun auch auf digitale Produkte, Software und Produktionsdateien ausgeweitet wird, und, etwa wenn Daten Einfluss auf die sichere Nutzung eines Produkts haben, auch des Produktsicherheitsrechts. Bei der Kommerzialisierung von Daten ist entlang der gesamten Wertschöpfungskette nicht zuletzt auch das Vertriebsrecht im Blick zu behalten.
Die Einhaltung gesetzlicher Vorschriften ist eine der Kernkomponenten der „Data Compliance“, unabhängig von der Branche und Größe eines Unternehmens. Data Compliance umfasst im Wesentlichen alle geltenden Regeln, die Unternehmen bei der Verarbeitung (personenbezogener und nicht personenbezogener) Daten einhalten müssen, einschließlich gesetzlicher Vorschriften, Vertragsbedingungen, Zertifizierungen, Verhaltenskodizes, Branchenstandards sowie verbindlicher Unternehmensregeln und interner Richtlinien.
Die umfangreichen datenrechtlichen Anforderungen bilden nicht nur den regulatorischen Rahmen für Geschäftsprozesse sowie die Gestaltung und Nutzung von Anwendungen und Systemen innerhalb einer Organisation. Die frühzeitige proaktive Berücksichtigung datenrechtlicher Vorgaben im Sinne von „Data Compliance by Design“ bei der Entwicklung neuer Geschäftsprozesse und Produkte ist eine Voraussetzung für Effizienz und nachhaltigen Erfolg.
Mit unserer laufend aktualisierten „Landkarte“ zum europäischen Datenrecht (Lesezeichen: europeandatalaw.com) behalten unsere Mandanten im datenregulatorischen Dickicht den Überblick. Mit unserem Data Compliance Compass navigieren Sie sicher durch die Datenlandschaft.
Wir beraten insbesondere bei:
- Anpassung von Geschäftsprozessen, Produkten und Geschäftsmodellen an datenrechtliche Anforderungen
- Erstellung datenrechtlich erforderlicher Dokumentationen, seien es Datenschutzverträge, Datenschutzerklärungen, Rechtmäßigkeitsprüfungen, Einwilligungserklärungen oder Datenschutz-Folgenabschätzungen
- Gap-Analyse zum Soll-Zustand und Umsetzung nach risikobasiertem Ansatz
Data Compliance Governance: Strukturen und Prozesse für Data Compliance
Um die Vielzahl der Data Compliance-Anforderungen in der Praxis effektiv zu bewältigen, ist eine robuste und effiziente Data Compliance Governance unerlässlich. Dazu gehören effektive organisatorische Strukturen und praktikable Prozesse zur Umsetzung der Data Compliance-Anforderungen mit klar definierten Rollen und Verantwortlichkeiten.
Data Compliance Management Systeme (DCMS) ergänzen und erweitern bereits etablierte Datenschutz-Management-Systeme (DPMS). Gemeinsam zielen diese Systeme darauf ab, Maßnahmen zur Einhaltung der rechtlichen Anforderungen sowohl für personenbezogene als auch für nicht personenbezogene Daten sowie für künstliche Intelligenz systematisch zu planen, umzusetzen, kontinuierlich zu überwachen und zu verbessern.
Wir beraten insbesondere bei
- Strukturierung, Aufbau und Implementierung der Data Compliance Governance im Unternehmen oder Konzern, einschließlich Data Protection Governance
- Interne Richtlinien zur Data Compliance, etwa zur datenschutzkonformen Gestaltung von Geschäftsprozessen und Systemen, zum Umgang mit Daten durch Beschäftigte, zum Umgang mit Datenschutzvorfällen und zum Umgang mit datenbezogenen Anträgen betroffener Personen (z.B. Auskunftsanträge)
Data Disputes/Data Litigation: Datenrechtliche Streitigkeiten
Die Regulierung des Daten- und insbesondere des Datenschutzrechts wird durch weitgehende Durchsetzungs- und Streitbeilegungsmechanismen auf europäischer und nationalstaatlicher Ebene und Private Enforcement flankiert. Dabei geben die neuen europäischen Rechtsakte den zuständigen Behörden nach dem Vorbild in der DS-GVO ein Instrumentarium an empfindlichen Sanktionen an die Hand. Ein Schwerpunkt liegt einerseits auf behördlichen Verfahren und dem gerichtlichen Vorgehen gegen entsprechende Entscheidungen vor den nationalen und den europäischen Gerichten. Daneben steht die private Rechtsdurchsetzung, die auch durch neue kollektive Klageverfahren in ganz Europa eine immer größere Rolle spielt und ein erhebliches wirtschaftliches Risiko für Unternehmen darstellen kann. Insoweit beraten wir in integrierten Teams mit einem vollständigen Blick auf alle denkbaren Möglichkeiten und Risiken und entwickeln für Ihr Unternehmen eine Gesamtstrategie, wie Sie mit den Risiken von Public und Private Enforcement bestmöglich umgehen. Selbstverständlich unterstützen wir im Falle eines Fallen auch in Umsetzung der gemeinsam abgestimmten Strategie mit unserer breiten Erfahrung - bei der Abwehr von Kollektivklagen und im effizienten Management von Massenverfahren - bei der Verteidigung Ihrer Rechte vor Behörden und Gerichten.
Wir unterstützen Unternehmen insbesondere in allen Feldern der Data Protection Litigation:
- Verwaltungsverfahren bei Datenschutz-Aufsichtsbehörden, z.B. Untersagungsverfügungen
- Abwehr von Bußgeldern
- Zivil- und Massenverfahren, etwa zu immateriellen Schadensersatzansprüchen Betroffener wg. Verletzungen des Datenschutzrechts
- Unterstützung bei der Vorbereitung auf eingehende Auskunftsersuchen („DSAR Readiness“), der Beantwortung von Auskunftsersuchen („DSAR Reaction“), im Fall aufsichtsbehördlicher Maßnahmen und Bußgelder sowie bei außergerichtlichen Forderungen und gerichtlichen Klagen betroffener Personen auf Auskunft und Schadensersatz („DSAR Defense“)
Data Breach Management: Handhabung von Datenschutzvorfällen
Handhabung von Datenschutzvorfällen (insbesondere Meldung an Behörden und Benachrichtigung betroffener Personen), einschließlich der Unterstützung bei Cyber-Vorfällen
Internationale Datentransfers und Konzerndatenschutz
- Datenschutzkonforme Gestaltung von Datentransfers, insbesondere beim Einsatz internationaler Dienstleister im Outsourcing und Cloud-Computing
- Konzernweite Zentralisierung von IT-Infrastrukturen und IT-Dienstleistungen
- Binding Corporate Rules
Löschkonzepte und Data-Lifecycle-Management
Implementierung von Löschkonzepten (Rechte und Pflichten zur Aufbewahrung versus datenschutzrechtliche Löschpflichten)
Arbeitnehmerdatenschutz
- Datenschutzkonforme Gestaltung von HR-Prozessen und Beratung bei deren Digitalisierung
- Gestaltung von Regelungen zur (Privat-)Nutzung betrieblicher IT-Infrastruktur und privater IT im betrieblichen Kontext
- Gestaltung von Regelungen zur (Video-)Überwachung von Mitarbeitern
- Konzeptionierung von Whistleblowing-Systemen und Begleitung bei der Implementierung
Datenschutz in Werbung und digitalem Marketing
- Prüfung und datenschutzkonforme Gestaltung von digitalen Angeboten und Werbung im digitalen Umfeld, etwa im Bereich (Behavioral) Targeted Advertising
- Konzeptionierung und Begleitung bei der Implementierung von Customer-Relationship-Management-Systemen und Kundenbindungsprogrammen
Schulungen
Unternehmensspezifische Mitarbeiterschulungen und Datenschutz-Workshops (einschließlich E-Learning)
Audits
Konzeptionierung und Begleitung von Monitoringmaßnahmen und Datenschutz-Audits
Referenzen
- Bundesministerium für Wirtschaft und Energie
Begutachtung von Hürden und Gestaltungsspielräumen im Datenschutzrecht für die Erprobung innovativer Geschäftsmodelle im Rahmen der Strategie Reallabore Deutschland - Global Foundries
Laufende Beratung der Datenschutzbeauftragten zu allen Fragen in einem internationalen Konzern - Inkubator eines führenden deutschen Automobilherstellers
Datenschutzrechtliche Beratung bei der Gestaltung einer webbasierten „Peer-2-Peer Charging“-Plattform, um Ladeinfrastrukturen für Elektrofahrzeuge zu managen - McDonald’s Deutschland
Laufende datenschutzrechtliche Beratung im Umfeld komplexer Franchise- und Konzernstrukturen, u.a. bei Implementierung eines neuen Kundenbindungsprogramms - Microsoft
Datenschutzrechtliche Beratung zu spezifischen Einzelthemen, etwa zum Einsatz von Tracking- und Analysetools oder zum Einsatz biometrischer Verfahren - HeyCar
Umfassende datenschutzrechtliche Beratung der Gebrauchtwagenplattform „heycar“ für Mobility Trader GmbH - Europcar/Buchbinder
Umfassende Beratung bei der Handhabung eines in der deutschen Presse mit großer Aufmerksamkeit verfolgten Datenschutzvorfalls vom aufsichtsbehördlichen Ermittlungsverfahren bis hin zur Behandlung von Auskunftsbegehren und Beschwerden betroffener Personen - EVE Germany GmbH
Datenschutzrechtliche Beratung des chinesischen Konzerns beim Markteintritt in die EU, u.a. bei der Implementierung einer Datenschutz-Governance-Struktur, der Erstellung von Datenschutzinformationen für Mitarbeiter, Geschäftspartner und die Website - Bundesministerium für Wirtschaft und Klimaschutz
Analyse zum rechtlichen Rahmen für KI in den Sektoren Finanzen, Mobilität, Verwaltung, Gesundheit, Rechtsdienstleistung, Klima/Energie; dabei Begutachtung allgemeiner Hürden und Vorgaben des Datenschutzrechts für den Einsatz von KI - Ada Health GmbH
Datenschutzrechtliche Beratung an der Schnittstelle zur Medizinprodukteregulierung und KI-Regulierung; umfassende Unterstützung beim internationalen Rollout eines Medizinprodukts
“Das Team […] hat langj. Erfahrung u. ist bestens ausgestattet, um den weiteren Aufbau von datenschutzrechtl. Strukturen bei Mandanten zu begleiten. […] Darüber hinaus ist die Arbeit von einer Vielzahl an behördl. Verfahren u. Auskunftsansprüchen geprägt, wobei sich gute Kontakte des Teams zu den Datenschutzbehörden auszahlen.”
JUVE HandbuchEvents
Alle anzeigen“Die Qualität ist in jeder Hinsicht ausgezeichnet und somit auch das Preisleistungsverhältnis.”
Mandant, Legal 500 DeutschlandVerwandte Themen
Bestens
informiert
Jetzt unseren Newsletter abonnieren, um zu aktuellen Entwicklungen auf dem Laufenden zu bleiben.
Jetzt anmelden