iStock.com_Natali_Mis-Geschaeftsmann_Schild_mit_Haken_Sicherheit___JM-030223HKLW-001734.jpg

Datenschutz & Datenrecht

Exzellenz an der Schnittstelle von Regulierung, Technologie und Geschäft 

Die digitale Wirtschaft entwickelt sich rasant: Künstliche Intelligenz, digitale Plattformen, Datenökosysteme, Cloud-Infrastrukturen und Cyber-Resilienz prägen nahezu alle Branchen. Unternehmen müssen ihre Geschäftsmodelle nicht nur technologisch, sondern auch regulatorisch weiterentwickeln. Die EU hat dafür einen neuen, umfassenden Rechtsrahmen geschaffen – von der KI-Regulierung über das digitale Plattformrecht bis hin zu Data Act, Data Governance Act, NIS2 und DORA.

Wir unterstützen unsere Mandanten dabei, diese komplexen Vorgaben in strategische, kommerzielle und technische Vorteile zu übersetzen. 

Unser Beratung

Strategische Beratung

zur Nutzung von Daten und Technologien

Operative Umsetzung

von Compliance- und Governance-Strukturen

Vertragsgestaltung

für digitale Produkte, Plattformen und Datenökosysteme

Risikomanagement & Resilienz

einschließlich technischer Schnittstellen

Vertretung in regulatorischen Verfahren

Untersuchungsaudits und Streitigkeiten

Unser Leistungsangebot im Überblick

Wir beraten Unternehmen bei allen rechtlichen und regulatorischen Fragen der datengetriebenen und digitalen Wirtschaft. Dabei denken wir in Themenbereichen, wie sie auch Mandanten strukturieren – und ordnen die relevanten EU-Vorschriften dort ein, wo sie in der Praxis wirken.

Künstliche Intelligenz & Automatisierung

KI ist der Game-Changer der digitalen Wirtschaft. Wir helfen Unternehmen, KI nicht nur rechtskonform, sondern strategisch klug, marktorientiert und skalierbar einzusetzen. Unser Anspruch: Aus regulatorischen Vorgaben echte Wettbewerbsvorteile machen.

Unsere Leistungen im Überblick

Wir unterstützen entlang des gesamten KI-Lebenszyklus.

Rechtliche Bewertung von KI-Systemen auf Basis des AI Act
Fehlende Servicebeschreibung
Anforderungen an Entwicklung, Training, Test und Deployment (Hochrisiko-KI)
Fehlende Servicebeschreibung
Governancestrukturen, Dokumentation, Monitoring & Human Oversight
Fehlende Servicebeschreibung
CE-Konformitätsprozesse für KI-Systeme
Fehlende Servicebeschreibung

Unsere Leistungen auf einen Blick

Unternehmen stehen heute zwei parallelen, aber eng verzahnten Regulierungssträngen gegenüber: dem etablierten, stark sanktionsbewehrten Datenschutzrecht (insbesondere DSGVO) und dem dynamisch wachsenden Datenrecht (insbesondere Data Act, Data Governance Act, EHDS sowie – angrenzend – KI-Verordnung). Wir sorgen für Klarheit im Regulierungsdickicht, schaffen belastbare Governance-Strukturen und übersetzen Vorgaben in effiziente Prozesse, skalierbare Dokumentation und tragfähige Vertragswerke. 

Unternehmen kämpfen mit steigendem Umsetzungsdruck, heterogenen Datenlandschaften und strikter Rechenschaftspflicht. Zu den typischen Pain Points gehören die Identifikation tragfähiger Rechtsgrundlagen in komplexen Use Cases, der Umgang mit Betroffenenrechten in verteilten Systemen, Privacy by Design in agilen Entwicklungsumgebungen, der rechtssichere Cloud- und Drittlandeinsatz sowie ein belastbares Incident- und Breach-Management. Hinzu treten sektorale Besonderheiten, etwa bei Gesundheits- oder Beschäftigtendaten, und der Bedarf, Datenschutzanforderungen mit KI-gestützten Entscheidungsprozessen und datengetriebenen Produkten in Einklang zu bringen. Die praktische Hürde liegt selten im „Ob“, sondern im „Wie“: konsistente Prozesse, saubere Dokumentation und eine Governance, die unter Audit-Bedingungen trägt. 

Wir konzipieren DSGVO-konforme Datenschutzmanagementsysteme, die Ihre Geschäftsmodelle nicht ausbremsen, sondern absichern. Dazu gehören tragfähige Rechtsgrundlagenmodelle, risikobasierte DPIAs, Verzeichnisse von Verarbeitungstätigkeiten, Auftragsverarbeitungsverträge und TOMs, die technisch und organisatorisch zusammenpassen. Wir operationalisieren Betroffenenrechte, gestalten skalierbare Transparenz- und Informationskonzepte, richten „Privacy by Design and Default“ in Entwicklungs- und Produktteams ein und etablieren robuste Incident-Response-Prozesse. In Cloud- und internationalen Setups schaffen wir Rechtssicherheit durch Transfer-Impact-Assessments, Standardvertragsklauseln und Schutzkonzepte. Wir vertreten Sie gegenüber Aufsichtsbehörden, begleiten Audits und setzen pragmatische Lösungen durch, die in der Prüfung bestehen. 

Herausforderungen im Datenrecht

Das Datenrecht formt derzeit einen neuen Binnenmarkt für Daten. Unternehmen müssen klären, wann sie Daten bereitstellen oder erhalten dürfen bzw. müssen, wie sie Geschäftsgeheimnisse schützen und wie Interoperabilität, Exit-Szenarien und FRAND-Bedingungen rechtssicher umgesetzt werden. Der Data Act verlangt „Access by Design“, transparente Produkt- und Vertragsinformationen, klare Nutzungszwecke und Schutz vor wettbewerbswidriger Weiternutzung. Der Data Governance Act adressiert neutrale Datenintermediation und datenaltruistische Modelle – mit strengen Anforderungen an Neutralität, Trennung und Compliance. Im Gesundheitssektor etabliert der EHDS Zertifizierung, Interoperabilität und sichere Verarbeitungsumgebungen. Parallel bringt die KI-Verordnung technische Dokumentationspflichten, Risikomanagement und Konformitätsprozesse. Die Herausforderung: Rollen, Pflichten und Schnittstellen über Produkte, Services, Partner und Märkte hinweg korrekt einzuordnen – und dies mit Unternehmens-IT, Entwicklung und Vertrieb praktikabel zu verzahnen. 

Wir liefern eine fundierte Betroffenheitsanalyse entlang Ihrer Wertschöpfungskette und verorten Ihr Unternehmen, Ihre Produkte und Services im Anwendungsbereich von Data Act, DGA, EHDS und angrenzenden Normen. Wir entwickeln Governance- und Datenstrategien, die Zugriffsrechte, Kategorisierung, Zweckbindungen, Datenqualität und Rollenmodelle klar definieren. Wir gestalten Datenzugriffs- und Datennutzungsverträge – einschließlich FRAND, Geheimnisschutz, Zweckbindung, Löschkonzepte und Auditklauseln – sowie Richtlinien für Datenpools, Datentreuhand und Plattformmodelle. Für Anbieter von Datenverarbeitungsdiensten realisieren wir Interoperabilitäts-, Portabilitäts- und Exit-Anforderungen; für Hersteller vernetzter Produkte implementieren wir „Access by Design“ und vorvertragliche Informationspflichten. Im Gesundheitsdatensektor begleiten wir Zertifizierungen, Antrags- und Zugriffsszenarien in sicheren Umgebungen. Unsere technische Compliance-Dokumentation verknüpft juristische Vorgaben mit Entwicklungs- und Produktdokumenten, sodass Sie Nachweispflichten effizient erfüllen

Wir stellen beide Rechtsstränge gleichberechtigt nebeneinander und orchestrieren sie in einem einheitlichen Compliance-Betrieb. Datenschutzrechtliche Grundsätze – Transparenz, Zweckbindung, Datenminimierung, Betroffenenrechte – werden mit datenrechtlichen Zugangs- und Nutzungsregimen harmonisiert. So entstehen Prozesse, die gleichzeitig DSGVO-konform sind und die Chancen des Data Act, DGA und EHDS ausschöpfen. Unsere Vertragswerke bilden diese Dualität ab: klare Rollen und Pflichten, abgestimmte Schutzmaßnahmen für personenbezogene und nicht-personenbezogene Daten, technisch machbare Schnittstellen und praxistaugliche KPIs für Rechenschaftspflicht und Auditfähigkeit. 

Rechtsakte im Überblick

Nachfolgend finden Sie vertiefte Informationen zu den zentralen Rechtsakten. Jeder Abschnitt beschreibt typische Herausforderungen sowie, wie wir Sie konkret unterstützen.

DSGVO

Die DSGVO fordert Anpassung. Mit kluger Rechtsberatung wird sie zum Impulsgeber für digitale Innovation und zukunftssichere Geschäftsmodelle.

mehr erfahren

Data Act

Der Data Act eröffnet neue Möglichkeiten für Datenzugang und -nutzung – wer die rechtlichen Spielräume kennt, gestaltet Innovation im IoT aktiv.

mehr erfahren

Data Governance Act

Der DGA bringt komplexe Vorgaben für Datenweitergabe, die richtige Umsetzung eröffnet neue Spielräume für digitale Wertschöpfung.

mehr erfahren

EHDS

Der EHDS bringt komplexe Anforderungen an Datennutzung. Richtig umgesetzt, wird er zum Treiber für medizinische Exzellenz und digitale Transformation.

mehr erfahren

KI-Verordnung

Der AI Act folgt einem risikobasierten Ansatz. Erfolgreiche Umsetzung eröffnet Chancen für verantwortungsvolle KI und nachhaltige Geschäftsentwicklung.

mehr erfahren

Vorträge

2025

Cyber Security im ÖPNV
Breitenbach & Frost, Fachtagung ÖPNV, 11. November 2025, Frankfurt am Main,
Michael Kuska, LL.M., LL.M.
KI-Recht: In der EU vorbildlich geregelt?
TÜV Tech-Roundtable KI4KMU, 21. Mai 2025, Köln,
Dr. Lutz Martin Keppeler
Legal Security Update 2025
Service Provider Summit, 15. Mai 2025, Bonn,
Michael Kuska, LL.M., LL.M.
Countdown Data Act: Überblick, Umsetzungsinhalte und Praxisfälle
26. Datenschutzkongress, Handelsblatt, 14. Mai 2025, Berlin,
Dr. Hans Markus Wulf , Dr. Thomas Jansen
Cyber Resilience Act
LabtaTalk – Der Podcast der Labtagon GmbH, 13. Mai 2025,
Markus Lennartz , Dr. Lutz Martin Keppeler
CRA, NIS-2, AI-Act, DATA-Act... MSPs im Dschungel der digitalen Regulierung
IT Business MSP Online Congress, 12. Mai 2025,
Michael Kuska, LL.M., LL.M.
Hacker ante portas: Rechtliche Herausforderungen an die Cybersecurity - inkl. Haftungsrisiken
HEUKING Compliance Day, 2. April 2025, Düsseldorf,
Manuel Poncza , Michael Kuska, LL.M., LL.M.
Rechtlich Haftungsrisiken für Geschäftsleitungen im Bereich Cyber Security
BVMW, 13. März 2025, Nürburgring,
Michael Kuska, LL.M., LL.M.
Heuking x elevateHer – Neues zu Tracking Tools, KI und Co.
15. Januar 2025,
Georg Thomas, LL.M. (University of Glasgow) , Julian Rosenfeld
Mehr anzeigenWeniger anzeigen

2024

Update Künstliche Intelligenz im Unternehmen
Inhouse-Veranstaltung, 9. Oktober 2024, Hamburg,
Dr. Hans Markus Wulf
NIS-2-Richtlinie & E-Evidence Act
Inhouse-Veranstaltung mit nGENn GmbH, 11. Juli 2024,
Dr. Hans Markus Wulf
DSA: Welche Pflichten treffen Unternehmen durch den neuen Digital Services Act?
GDD (Gesellschaft für Datenschutz und Datensicherheit e.V.), 156. ERFA Kreis Nord, 4. Juli 2024, Hamburg,
Dr. Hans Markus Wulf
Cyber Resilience Act
24. Datenschutzkongress, Handelsblatt, 23. Mai 2024,
Dr. Hans Markus Wulf
Update zur KI-Verordnung
Heuking Compliance Day, 11. April 2024,
Dr. Hans Markus Wulf
DORA-Verordnung
kreuzwerkern, 29. Februar 2024 ,
Dr. Hans Markus Wulf
Neue KI-Verordnung
EO (Entrepreneur Organisation), 13. Februar 2024,
Dr. Hans Markus Wulf
Mehr anzeigenWeniger anzeigen

2023

Der Entwurf des Cyber Resilience Act und dessen Konsequenzen für KMUs
IHK Köln, 14. März 2023,
Manuel Poncza

Kontakt

Sie haben Fragen? Dann nehmen Sie gern Kontakt zu uns auf.

E-Mail senden

 

Newsletter

Zur Newsletter-Anmeldung

Sie benutzen aktuell einen veralteten und nicht mehr unterstützten Browser (Internet-Explorer). Um Ihnen die beste Benutzererfahrung zu gewährleisten und mögliche Probleme zu ersparen, empfehlen wir Ihnen einen moderneren Browser zu benutzen.