Zum Inhalt springen

Rechtliche Pflichten von Fintech-Unternehmen im Jahr 2025

JUDr. Jakub Dohnal, Ph.D., LL.M.
Veröffentlicht:Aktualisiert:

Die rechtlichen Pflichten von Fintech-Unternehmen in der EU und in der Tschechischen Republik umfassen die Lizenzierung, den Kundenschutz, die Cybersicherheit sowie die Regeln für den Einsatz künstlicher Intelligenz. Seit Januar 2025 gilt für ausgewählte Finanzinstitute DORA, das den Schwerpunkt auf das Management digitaler Risiken und die Kontrolle von Dienstleistern legt. Der Artikel erläutert außerdem MiCA, die Regeln gegen Geldwäsche und die geplanten Änderungen der Zahlungsregulierung.

Die Anwälte von ARROWS beraten Fintech-Unternehmen zu den rechtlichen Pflichten im Jahr 2025.

PSD3 – Eine neue Ära der Zahlungsdienste und des Verbraucherschutzes

Wesentliche Änderungen und neue Pflichten

PSD3 bringt eine Reihe von Verschärfungen und Verbesserungen:

  • Stärkere Betrugsbekämpfung: Eingeführt werden robustere Mechanismen zur Betrugsprävention, einschließlich der Möglichkeit für Zahlungsdienstleister, Informationen über Betrugsfälle marktweit auszutauschen​. Zudem werden die Anforderungen an die starke Kundenauthentifizierung (SCA) verschärft – ihr Anwendungsbereich wird auf weitere Szenarien ausgedehnt und die Ausnahmen werden präzisiert​. Neu ist beispielsweise geplant, vor Ausführung der Zahlung den Namen des Empfängers mit der Kontonummer abzugleichen, um Betrug vom Typ „falsches Konto“ zu verhindern – der sogenannte Abgleich von IBAN und Name des Kontoinhabers​. Auch technische Dienstleister (Third-Party Providers) tragen künftig eine größere Verantwortung für die Sicherheit – delegiert die Bank die Identitätsprüfung an einen Dritten, haftet dieser Dritte neu für die Erfüllung der SCA-Anforderungen​.
  • Mehr Rechte und Schutz für Verbraucher: Verbraucher erhalten mehr Kontrolle über ihre Daten und Zahlungen. Mit PSD3 kommen übersichtliche „Dashboards“ zur Verwaltung von Einwilligungen – der Kunde sieht, welche Unternehmen Zugriff auf seine Zahlungsdaten haben, und kann die Zugriffe einfach widerrufen​. Auch die Informationspflicht wird erweitert – Kontoauszüge werden übersichtlicher und z. B. Gebühren an Geldautomaten transparenter​. Die Regeln für nicht autorisierte Transaktionen werden verschärft – Zahlungsdienstleister dürfen die Erstattung nur in Ausnahmefällen bei Verdacht auf Betrug seitens des Kunden verweigern. Insgesamt wird die Richtlinie die Erstattungsrechte von Betrugsopfern ausweiten und die Ausnahmen einschränken, in denen die Bank entwendete Mittel nicht erstatten muss​.
  • Gleiche Bedingungen für Banken und Fintechs: PSD3 soll die Bedingungen auf dem Zahlungsmarkt angleichen – Zahlungsdienstleister, die keine Banken sind, erhalten besseren Zugang zu zentralen Zahlungssystemen (z. B. Kartensystemen) zu diskriminierungsfreien Bedingungen​. Systembetreiber dürfen den Anschluss lizenzierter Fintechs nicht mehr ohne Grund verweigern​. Das fördert Wettbewerb und Innovation. Zugleich werden die Lizenzen für Zahlungsinstitute und E-Geld-Institute vereinheitlicht – E-Geld-Institute werden als besondere Kategorie des Zahlungsinstituts eingegliedert, statt des bisherigen parallelen Regimes​. Das vereinfacht die Aufsichtsstruktur auch für die Unternehmen selbst (doppelte Lizenzen entfallen).
  • Open Banking und Open Finance: Die neuen Vorschriften beseitigen Hindernisse für die Entwicklung des Open Banking. Banken müssen standardisierte APIs für den Datenaustausch mit Dritten bereitstellen, was die Anbindung von Fintech-Anwendungen vereinfacht​. Die Pflicht zur sogenannten Fallback-Schnittstelle entfällt – Banken müssen keine doppelten Datenzugänge mehr betreiben​. Kunden können ihre Finanzdaten sicher mit Fintechs teilen, die über eine Lizenz als AISP/PISP verfügen, und von innovativen Diensten profitieren. Parallel zu PSD3 wird auch die Verordnung FIDA (Financial Data Access) zur Förderung von Open Finance vorbereitet, also des Datenaustauschs auch außerhalb von Bankkonten (z. B. Investitionen, Versicherungen) über einen neuen Typ lizenzierter Vermittler des Zugangs zu Finanzdaten (sog. FISP)​. All dies soll die Digitalisierung der Finanzdienstleistungen in der EU beschleunigen.
  • Weitere Änderungen: Das Paket PSD3/PSR enthält eine Reihe von Detailänderungen – z. B. präzisere Definitionen (was ein Zahlungskonto ist, wer Informationsaggregator ist u. a.)​, Anpassungen bestehender Ausnahmen von der Regulierung (z. B. Einschränkung des „begrenzten Netzes“ – Gutscheine, die nur in eng abgegrenzten Verkaufsstellen einlösbar sind)​, die Pflicht, Kunden eine alternative außergerichtliche Streitbeilegung anzubieten, das Verbot der einseitigen Erhöhung von Zahlungslimits durch den Anbieter usw.​. Insgesamt wird PSD3 Sicherheit, Innovation und Vertrauen im Zahlungsverkehr festigen – es handelt sich um einen Schritt hin zu einem stärker integrierten und verbraucherfreundlicheren Zahlungsökosystem​.

Auswirkungen, Sanktionen und Empfehlungen

PSD3 wird voraussichtlich erst nach dem Jahr 2025 wirksam (nach der Umsetzung in nationales Recht, die ca. 18 Monate ab der Verabschiedung dauert)​. Unternehmen des Zahlungssektors müssen jedoch schon jetzt mit den Vorbereitungen beginnen, da ihnen für die Herstellung der Konformität wohl nur etwa 18–24 Monate bleiben​. Unerlässlich ist eine Gap-Analyse – ein Abgleich der bestehenden Prozesse mit den neuen Anforderungen (z. B. SCA-Systeme aktualisieren, einen Mechanismus zur Überprüfung des Empfängernamens vorbereiten, Verträge mit technischen Dienstleistern anpassen usw.). Die Nichterfüllung der künftigen Pflichten würde ähnlich wie bei PSD2 sanktioniert – Geldbußen und im Extremfall der Entzug der Lizenz des Zahlungsinstituts​. Die Regulierungsbehörden (z. B. die Tschechische Nationalbank (ČNB)) erhalten erweiterte Befugnisse zur Durchsetzung einheitlicher Regeln.

Empfehlung für Fintechs: die Gesetzgebung zu PSD3 aktiv verfolgen, sich an Fachdiskussionen beteiligen und mit der Vorbereitung interner Projekte zur Umsetzung der Änderungen beginnen. Hilfreich sind auch Beratungen mit Fachleuten für Zahlungsregulierung, die die neuen Anforderungen frühzeitig auslegen helfen.

Fintechs, die sich rechtzeitig an die Änderungen anpassen, gewinnen einen Wettbewerbsvorteil – sie vermeiden zum einen Sanktionen und stärken zum anderen das Vertrauen der Kunden in die Sicherheit und Transparenz ihrer Dienste​.

DORA – Digitale operationale Resilienz und Cybersicherheit

Ab dem 17. Januar 2025 gilt die Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA)​. Diese unmittelbar geltende EU-Verordnung verändert grundlegend den Umgang mit der Cybersicherheit und Resilienz von Banken, Versicherungen, Investmentgesellschaften, Fintech-Unternehmen und weiteren Finanzinstituten in der gesamten EU. DORA reagiert darauf, dass die Finanzbranche immer stärker von IT-Technologien und externen Anbietern von IKT-Diensten (Cloud, Software usw.) abhängt, was sie anfällig für Cyberangriffe und Ausfälle macht​. Ziel ist sicherzustellen, dass der Finanzsektor auch schwerwiegende Betriebsstörungen übersteht – typischerweise einen Hackerangriff, einen Cloud-Ausfall, einen Systemfehler usw. –, ohne dass Kunden oder die Marktstabilität gefährdet werden.

Fordern Sie das E-Book „Anwälte raten, wie man Millionen spart“ an – HIER

Wen es betrifft

Die DORA-Verordnung gilt für eine breite Gruppe von „Finanzunternehmen“ (insgesamt 20 Typen), darunter Banken, Zahlungsinstitute, E-Geld-Institute, Wertpapierfirmen, Wertpapierhändler, Fondsverwalter, Versicherungen, Anbieter von Krypto-Dienstleistungen und viele weitere​. Darunter fallen also auch Fintech-Unternehmen, die über eine dieser Lizenzen verfügen (z. B. Zahlungsunternehmen, Handelsplattformen, EU-regulierte Crowdfunding-Plattformen usw.).

DORA betrifft mittelbar auch die Anbieter von IKT-Diensten für den Finanzsektor – kritische Anbieter (z. B. große Cloud-Betreiber) unterliegen der Registrierung und der Aufsicht durch die EU, und Finanzinstitute müssen mit ihren Anbietern Verträge schließen, die die geforderten Vereinbarungen zu IKT-Risiken enthalten.

Anforderungen von DORA

Die Verordnung führt einen einheitlichen Rahmen für das IKT-Risikomanagement und die digitale Resilienz ein, der auf fünf Säulen beruht:

  • IKT-Risikomanagement: Jedes Finanzinstitut muss ein umfassendes System zur Steuerung von IKT-Risiken einführen – von der Strategie über Richtlinien und Verfahren bis hin zu technischen Maßnahmen​. DORA legt als Grundsatz fest, dass das IKT-Risikomanagement Teil der gesamten Risikomanagementstrategie des Unternehmens sein und der Aufsicht der Geschäftsleitung unterliegen soll. Praktisch bedeutet das z. B., Cyberrisiken regelmäßig zu bewerten, Kontrollmaßnahmen zu ergreifen (Firewalls, Antivirenprogramme, Zugriffssteuerung usw.), Datensicherungen und Wiederanlaufpläne für den Havariefall vorzuhalten. Die oberste Führungsebene (Board) ist unmittelbar für das Management digitaler Risiken verantwortlich.
  • Incident Management und Meldung von Vorfällen: DORA verlangt die Einführung von Verfahren zur Erkennung und Bewältigung von Cybervorfällen. Jedes Institut muss Vorfälle nach ihrer Schwere klassifizieren und schwerwiegende Vorfälle den Aufsichtsbehörden melden (typischerweise binnen 72 Stunden nach Feststellung eines schweren Vorfalls). Das bedeutet die Pflicht, einen internen Meldekanal zu haben, Aufzeichnungen über alle Vorfälle zu führen und die Regulierungsbehörde sowie gegebenenfalls die Kunden rechtzeitig über eine Störung zu informieren, falls sie eintritt​. Ziel ist es, eine schnelle Reaktion zu ermöglichen und die Ausbreitung des Problems auf weitere Teile des Finanzsystems zu verhindern.
  • Digitale operationale Resilienz – Tests: Unternehmen müssen regelmäßig testen, ob sie Cyberbedrohungen standhalten können. Programme für Resilienztests sollen grundlegende Tests (z. B. Penetrationstests der IT-Systeme) und für größere Institute auch fortgeschrittene Tests umfassen, etwa das sogenannte Threat-Led Penetration Testing (TLPT), das ausgefeilte Angriffe simuliert​. Diese fortgeschrittenen Tests werden alle 3 Jahre unter Beteiligung externer zertifizierter Tester und unter Aufsicht der Regulierungsbehörden durchgeführt. Die Testergebnisse muss das Institut zur Behebung der festgestellten Schwachstellen nutzen.
  • Management von Drittparteienrisiken (ICT third-party): DORA legt Wert auf die Risiken, die mit IT-Anbietern verbunden sind. Finanzinstitute müssen ihre IKT-Anbieter sorgfältig auswählen und überwachen, insbesondere die kritischen. Einzuführen sind zentrale vertragliche Anforderungen – in Verträgen mit IKT-Anbietern sind zwingend die Verfügbarkeit der Dienste, der Datenschutz, Maßnahmen der Cybersicherheit, Prüfungsrechte und Informationen über Vorfälle zu vereinbaren​. Die Regulierungsbehörden können zudem Informationen über diese Verträge verlangen und im Extremfall die Beendigung des Vertrags mit einem Anbieter anordnen, der ein übermäßiges Risiko darstellt.
  • Austausch von Informationen über Bedrohungen: Die Verordnung fördert den sicheren Austausch von Informationen über Cyberbedrohungen und Schwachstellen zwischen Finanzinstituten​. Das ist keine Pflicht, sondern eine Möglichkeit – Unternehmen können sich Communities zum Austausch von Threat Intelligence anschließen, was ihnen hilft, aktuellen Angriffen besser zu begegnen.

Hauptrisiken und Sanktionen

DORA legt die Messlatte für Cyberresilienz hoch, und die Regulierungsbehörden werden die Einhaltung kompromisslos einfordern. Die Nichterfüllung der Pflichten kann zu sehr empfindlichen Sanktionen führen. Die Aufsichtsbehörden (in Tschechien die ČNB, auf EU-Ebene die Europäischen Aufsichtsbehörden) können für Verstöße gegen DORA Geldbußen verhängen – z. B. in einigen Staaten bis zu 10 % des Jahresumsatzes des Unternehmens oder 5 Mio. EUR​. Es handelt sich also um Sanktionen, die mit den strengsten Geldbußen nach der DSGVO oder den Bankenregulierungen vergleichbar sind.

Neben Geldbußen droht auch eine Beschränkung oder ein Verbot der Tätigkeit bei schwerwiegenden und wiederholten Verstößen (z. B. kann ein Fintech, das grundlegende Sicherheitsschwächen wiederholt ignoriert, die Erlaubnis zur Erbringung seiner Dienste verlieren)​. Die Risiken der Nichterfüllung sind nicht nur regulatorischer Art – im Finanzumfeld kann ein einziger schwerer Cybervorfall einen Dienstausfall, den Abfluss von Kundendaten und einen irreparablen Reputationsschaden verursachen. Insbesondere Fintech-Start-ups, die sich das Vertrauen am Markt erst aufbauen, könnten eine solche Erschütterung nur schwer überstehen. Wie ein Bericht der Latvijas Banka festhält, kann schwache Cybersicherheit nicht nur zu Datenabflüssen und Betriebsstörungen führen, sondern auch zum Verlust der Lizenz und zur Gefährdung der Stabilität des gesamten Finanzsystems​.

Wie man sich vorbereitet

Bis Januar 2025 sollte jedes Fintech-Unternehmen ein gründliches Audit seiner IKT-Sicherheit und seiner Prozesse durchführen. Empfohlen wird eine interne DORA-Readiness-Bewertung: Zu prüfen ist, ob formale Rahmenwerke für das IKT-Risikomanagement, Krisenpläne, Regeln für das IT-Outsourcing usw. bestehen. Falls nicht, sind sie umgehend zu ergänzen. Notwendig ist auch, das Personal zu schulen – nicht nur IT-Fachleute, sondern auch die Geschäftsleitung und die übrigen Mitarbeiter hinsichtlich ihrer Rollen bei der Bewältigung von Cybervorfällen.

Investitionen in Technologien

Fintechs sollten die Einführung fortgeschrittener Sicherheitswerkzeuge erwägen (SIEM zur Netzwerküberwachung, Systeme zur Angriffserkennung, Mehr-Faktor-Authentifizierung usw.), sofern sie diese noch nicht nutzen. Wichtig ist es, mit den zentralen IT-Anbietern ins Gespräch zu kommen und die Verträge nach den Anforderungen von DORA zu aktualisieren – z. B. Vereinbarungen über die Meldung von Vorfällen, die Zustimmung zu Audits und Wiederherstellungstests zu ergänzen.

Resilienztests sollten nicht nur auf dem Papier stehen – führen Sie frühzeitig Penetrationstests und Übungsszenarien für Cyberangriffe durch, um Schwachstellen aufzudecken. Die Geschäftsleitung sollte regelmäßig über den Stand der IKT-Risiken informiert werden. Und schließlich: Verfolgen Sie die Methodiken und Leitlinien, die die Europäische Bankenaufsichtsbehörde (EBA) und weitere Stellen zu DORA herausgeben – DORA ist komplex, und manche Details werden erst durch technische Standards (RTS) präzisiert. Die Einbindung von Rechts- und Sicherheitsexperten in die Vorbereitung auf DORA ist eine vernünftige Investition – sie helfen, die Maßnahmen so zu priorisieren, dass das Unternehmen seine Pflichten rechtzeitig und effizient erfüllt.

AI Act – Regulierung künstlicher Intelligenz im Fintech-Bereich

Was ist der AI Act?

Die Europäische Union führt als erste weltweit einen umfassenden Rechtsrahmen für künstliche Intelligenz ein. Der AI Act (Gesetz über künstliche Intelligenz) ist eine in Vorbereitung befindliche EU-Verordnung, die sicherstellen soll, dass der Einsatz von KI sicher, transparent und im Einklang mit den Grundrechten erfolgt. Der Entwurf wurde bereits vom Europäischen Parlament gebilligt (im Jahr 2023), die endgültige Fassung wird im Laufe des Jahres 2024 erwartet. Einige Pflichten gelten schon ab dem 2. Februar 2025 – an diesem Tag wird das Verbot der gefährlichsten KI-Praktiken wirksam​. Der AI Act führt einen risikobasierten Ansatz ein: Er teilt KI-Systeme nach ihrem Risikograd in vier Kategorien ein – verbotene, hochriskante, solche mit begrenztem und solche mit geringem Risiko​.

  • Verbotene KI-Praktiken: Ein absolutes Verbot gilt für KI-Systeme, die Werte und Rechte ernsthaft gefährden. Beispiele sind etwa das sogenannte Social Scoring von Menschen anhand ihres Verhaltens (Benotung von Bürgern), Systeme zur biometrischen Massenüberwachung im öffentlichen Raum oder KI, die menschliches Verhalten unterschwellig manipuliert​. Der Fintech-Sektor meidet diese Praktiken zumeist, dennoch ist Vorsicht geboten, etwa beim Einsatz von KI, die Kunden diskriminieren würde. Diese verbotenen Anwendungen sind ab Februar 2025 gänzlich unzulässig, und ihr Einsatz würde zu drakonischen Geldbußen führen (siehe unten).
  • Hochrisiko-KI: Hierunter fällt KI, die in sensiblen Bereichen eingesetzt wird, in denen sie die Sicherheit oder die Grundrechte von Menschen beeinträchtigen kann​. Für Fintechs ist entscheidend, dass Systeme zur Bewertung der Kreditwürdigkeit (Credit Scoring) ausdrücklich als Hochrisiko-KI genannt sind​. Ferner können z. B. KI für die Personalauswahl, die Versicherungsbewertung, die Betrugserkennung oder die Überwachung von Transaktionen zu AML-Zwecken als hochriskant eingestuft werden. Die Anforderungen an Hochrisiko-KI sind sehr streng – der Entwickler oder Anbieter eines solchen Systems muss vor dem Inverkehrbringen eine Reihe von Pflichten erfüllen: ein systematisches KI-Risikomanagement einführen, höchste Qualität der Eingangsdaten sicherstellen (damit es nicht zu Verzerrungen oder Fehlern kommt), eine technische Dokumentation und eine Gebrauchsanleitung erstellen, die menschliche Aufsicht über den Betrieb des Systems gewährleisten, die Genauigkeit, Zuverlässigkeit und Cybersicherheit des KI-Systems garantieren und nach dem Inverkehrbringen dessen Funktionsweise überwachen​. Der Anbieter von Hochrisiko-KI muss das System außerdem in einer EU-Datenbank registrieren und vor der Verwendung eine Zertifizierung sicherstellen (die sogenannte Konformitätsbewertung, häufig in Form der CE-Kennzeichnung). Organisationen, die Hochrisiko-KI anderer Anbieter einsetzen (Betreiber), haben etwas mildere Pflichten – sie müssen die KI vor allem zu legitimen Zwecken nutzen, das Bedienpersonal schulen, die Ergebnisse überwachen und bei Feststellung schwerwiegender Mängel den Anbieter oder die Behörden informieren​. Importeure und Händler von KI tragen eine vergleichbare Verantwortung, zu prüfen, dass die Produkte die Anforderungen erfüllen und zertifiziert sind​. Praktisch bedeutet das, dass ein Fintech, das z. B. externe KI für das Kundenscoring nutzt, kontrollieren muss, ob der Anbieter die Compliance mit dem AI Act geregelt hat – andernfalls geht das Risiko auch auf das Fintech über.
  • Begrenztes und geringes Risiko: In die Kategorie des begrenzten Risikos fallen KI-Werkzeuge, die mit Menschen interagieren können und potenziell lediglich ein geringeres Maß an Risiko oder eine mögliche Täuschung des Nutzers bewirken. Typische Beispiele sind Chatbots oder Generatoren von Deepfake-Inhalten​. Diese Systeme werden nicht verboten, aber sie unterliegen einer Transparenzpflicht – der Nutzer muss darauf hingewiesen werden, dass er mit einer KI kommuniziert oder dass der Inhalt von einer KI erstellt wurde. In die Kategorie mit geringem Risiko (minimales Risiko) fallen alle übrigen KI-Anwendungen, für die keine besonderen Pflichten auferlegt werden (selbstverständlich gelten für sie aber weiterhin uneingeschränkt allgemeine Vorschriften wie die DSGVO, das Verbraucherrecht usw.​). In der Praxis fällt hierunter der Großteil der gängigen Fintech-KI, die z. B. Daten für interne Zwecke, Geschäftsstrategien usw. analysiert, sofern sie den Kunden oder Systemrisiken nicht unmittelbar beeinflusst.

Unsere Spezialisten helfen Ihnen

Mgr. Ondřej Cicvárek

Mgr. Ondřej Cicvárek

advokát

cicvarek@arws.cz
Mgr. Petr Hanzel, LL.M.

Mgr. Petr Hanzel, LL.M.

advokát

hanzel@arws.cz
ARROWS Rechtsanwaltskanzlei

Durchsetzung und Sanktionen

Die Aufsicht über die Einhaltung des AI Act erfolgt auf Ebene der Mitgliedstaaten (es wird eine nationale „Aufsichtsbehörde“ für KI bestimmt, in Tschechien voraussichtlich das Amt für den Schutz personenbezogener Daten (ÚOOÚ) oder eine neue Behörde) in Zusammenarbeit mit dem neu entstehenden Europäischen KI-Büro.

Anders als bei der DSGVO gilt hier nicht das Prinzip der federführenden Aufsichtsbehörde – ein in mehreren EU-Ländern tätiges Unternehmen kann parallelen Kontrollen in verschiedenen Staaten ausgesetzt sein. Die Sanktionen für Verstöße werden nach der Schwere abgestuft: Höchstgeldbußen von bis zu 30 Mio. EUR oder 6–7 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist) drohen bei Verstößen gegen das Verbot der verbotenen KI-Praktiken​. Das ist eine noch strengere Sanktion als nach der DSGVO (max. 4 % des Umsatzes). Für sonstige schwere Pflichtverletzungen (z. B. bei Hochrisiko-KI – fehlende Dokumentation, nicht gewährleistete Aufsicht usw.) betragen die Geldbußen bis zu 20 Mio. EUR oder 4 % des Umsatzes​. Und für weniger schwere Verstöße oder administrative Versäumnisse (z. B. die Erteilung unrichtiger Auskünfte an Behörden) bis zu 10 Mio. EUR oder 2 % des Umsatzes​. Diese Beträge signalisieren deutlich, dass der Regulierer KI sehr ernst nimmt.

Fintechs, die ein regelwidriges KI-System einsetzen, droht also nicht nur eine Geldbuße, sondern auch das Verbot, eine solche Technologie zu betreiben. Darüber hinaus ist mit einer erheblichen Reputationswirkung zu rechnen – ähnlich wie bei der DSGVO könnte das Bekanntwerden, dass ein Unternehmen unbefugt mit „gefährlicher“ KI experimentiert hat, Kunden wie Investoren abschrecken.

Was Fintechs schon jetzt tun sollten

Obwohl die meisten Pflichten (insbesondere für Hochrisiko-KI) faktisch wohl erst im Jahr 2026 zu gelten beginnen (der AI Act wird Übergangsfristen von ca. 2–3 Jahren enthalten)​, ist das Jahr 2025 der ideale Zeitpunkt für die Vorbereitung. Empfohlene Schritte:

  • Den Einsatz von KI identifizieren – erfassen Sie, welche KI-Systeme Sie im Unternehmen nutzen oder entwickeln (intern wie über Zulieferer). Beurteilen Sie bei jedem, ob es in den Anwendungsbereich des AI Act fällt (d. h. ob es ein „KI-System“ im Sinne der Definition ist, was den Großteil der Software umfasst, die maschinelles Lernen, Expertensysteme usw. nutzt).
  • Das Risiko klassifizieren: Ordnen Sie die identifizierten KI-Werkzeuge vorläufig der Kategorie zu, in die sie fallen würden. Achten Sie besonders darauf, ob eines davon nach den Anhängen des AI Act hochriskant ist – für Fintechs typischerweise Kreditscoring, AML-Transaktionsmonitoring, Robo-Advisory im Finanzbereich usw. Erstellen Sie für diese einen Plan zur Erfüllung der künftigen Anforderungen.
  • Grundsätze der KI-Governance einführen: Es lohnt sich schon jetzt, interne Regeln für die Entwicklung und Nutzung von KI festzulegen (ethische Grundsätze, Verfahren für Bias-Tests, Freigabe des KI-Einsatzes durch die Geschäftsleitung usw.). Eine solche AI Policy hilft dem Unternehmen, reibungslos in das regulierte Regime überzugehen. Bestimmen Sie eine für die KI-Compliance verantwortliche Person.
  • Die Auswirkungen auf das Geschäftsmodell bewerten: Wenn Ihr Produkt auf KI beruht (z. B. vollautomatisierte Entscheidungsfindung), prüfen Sie, ob in den Prozess ein menschliches Element (Human Oversight) einzubauen oder den Kunden die Möglichkeit zu geben ist, Entscheidungen anzufechten. Der AI Act begründet zwar keine unmittelbaren zivilrechtlichen Ansprüche, daneben werden jedoch eine Richtlinie über KI-Haftung und eine Überarbeitung der Produkthaftungsrichtlinie​ vorbereitet, die Kunden die Durchsetzung von Ersatzansprüchen für KI-verursachte Schäden erleichtern können. Auch unter diesem Gesichtspunkt ist es für Fintechs sinnvoll, erklärbare und kontrollierbare KI-Systeme zu haben.
  • Die Entwicklung verfolgen und sich beraten lassen: Das Geschehen rund um den AI Act ist dynamisch – es lohnt sich, aktuelle Informationen zu verfolgen (z. B. Stellungnahmen der Europäischen Kommission zu KI, Begriffsauslegungen) und gegebenenfalls Beratungsangebote von Rechtsexperten zu nutzen. Einige Mitgliedstaaten können Innovationshubs für KI einrichten (ähnlich den bestehenden Sandboxes für Fintech), was sich zur Feinabstimmung von Lösungen im Einklang mit der Regulierung nutzen lässt.

Fintech-Unternehmen, die künstliche Intelligenz nutzen, sollten den AI Act als Impuls für die Einführung eines verantwortungsvollen Umgangs mit KI begreifen. Es geht nicht nur um drohende Sanktionen, sondern auch um einen Wettbewerbsvorteil – die Fähigkeit, regulatorische Compliance und einen ethischen Umgang mit KI nachzuweisen, kann für Kunden und Partner ein wichtiger Faktor bei der Auswahl von Fintech-Diensten sein.

Weitere Regulierungen und tschechische Umsetzung – AML, MiCA und andere

Neben den oben genannten europäischen Vorschriften treten auch weitere regulatorische Änderungen in Kraft, die den Fintech-Sektor unmittelbar betreffen. Zu den bedeutendsten gehören die neuen Regeln gegen Geldwäsche (AML/CFT) und der umfassende Rahmen für Kryptowerte (MiCA). Die Tschechische Republik wird diese Vorschriften in ihr Recht und ihre Aufsichtspraxis umsetzen.

Das Juristenteam von ARROWS, spezialisiert auf die Regulierung des Fintech-Sektors für das Jahr 2025.

Das KI-Team der Anwaltskanzlei ARROWS

Strengere Bekämpfung der Geldwäsche (AML)

Im Juni 2024 wurde in der EU ein AML-Gesetzgebungspaket verabschiedet, das die 6. Richtlinie AMLD6, die Verordnung AMLR (eine einheitliche, unmittelbar anwendbare Vorschrift über Maßnahmen gegen Geldwäsche) und die Errichtung der neuen Europäischen Behörde zur Bekämpfung der Geldwäsche (AMLA)​ umfasst. Ziel ist es, die Regeln in den Mitgliedstaaten zu vereinheitlichen und zu verschärfen, da es bei der Umsetzung der AML-Regeln bislang Unterschiede gab. Für Fintechs – die häufig zu den „Verpflichteten“ im Sinne des tschechischen Geldwäschegesetzes (Gesetz Nr. 253/2008 Slg., im Folgenden „AML-Gesetz“) gehören – bedeutet das eine Reihe von Änderungen:

  • Einheitliche Due-Diligence-Regeln: Die in Vorbereitung befindliche Verordnung AMLR führt detailliertere und einheitlichere Anforderungen an die Identifizierung und Überprüfung des Kunden (Customer Due Diligence) ein, einschließlich erweiterter Pflichten bei Kunden mit hohem Risiko​. Verpflichtete (Banken, Zahlungsunternehmen, Anbieter virtueller Währungen, Investmentfirmen usw.) müssen mehr Informationen über die wirtschaftlichen Eigentümer einholen, diese anhand unabhängiger Quellen überprüfen und bei Aufnahme einer Geschäftsbeziehung mit einem risikobehafteten Kunden die Zustimmung der Geschäftsleitung einholen​. Eingeführt wird auch die Pflicht, etwaige Unstimmigkeiten zwischen den Angaben des Kunden und den Eintragungen im Register der wirtschaftlichen Eigentümer binnen 30 Tagen zu melden, andernfalls droht eine Sanktion von bis zu 1 Mio. CZK (ca. 41.200 EUR)​.
  • Erweiterung des Kreises der Verpflichteten: AMLD6 fügt neue Arten von Rechtsträgern hinzu, die Pflichten zur Geldwäschebekämpfung erfüllen müssen. In Tschechien gehören beispielsweise schon seit 2021 auch Immobilienmakler oder Bauträger zu den Verpflichteten, mit Geldbußen von bis zu 10 Mio. CZK (ca. 411.500 EUR) bei Nichteinhaltung​. Auf europäischer Ebene wurde sogar die Einbeziehung von Fußballklubs und weiteren risikobehafteten Branchen erwogen​. Für Fintechs ist wichtig, dass alle Unternehmen, die Finanzdienstleistungen erbringen (seien sie auch innovativ), unter die AML-Regeln fallen – und mit dem Einsetzen der Kryptoregulierung auch Krypto-Unternehmen (siehe unten).
  • Stärkere Aufsicht (AMLA): Zum 1.7.2024 ist formell die neue europäische Behörde AMLA mit Sitz in Frankfurt entstanden​. Sie wird ab dem Jahr 2025 schrittweise die Rolle des Koordinators der Aufsicht über die Geldwäschebekämpfung in der EU übernehmen. Ab dem 1.7.2025 erhält die AMLA direkte und indirekte Aufsichtsbefugnisse über Hochrisiko-Unternehmen im Finanzsektor​. Das bedeutet, dass einige große multinationale Fintechs oder Krypto-Unternehmen unmittelbar von dieser EU-Behörde beaufsichtigt werden können (sie wählt die Unternehmen aus, bei denen das größte Geldwäscherisiko besteht). Die AMLA kann Methodiken herausgeben, nationale Regulierungsbehörden koordinieren und im Extremfall unmittelbar gegen ein Unternehmen einschreiten, das ein akutes Risiko darstellt​. Für die meisten tschechischen Fintechs ändert sich allerdings nichts daran, dass die primäre Aufsicht weiterhin beim Finanzanalytischen Amt (Finanční analytický úřad, FAÚ) und bei der ČNB liegt, doch ist künftig mit einer Verschärfung der Kontrollen und einer Vereinheitlichung der Standards zu rechnen. Die EU setzt zudem auf einen harten Kurs – so hat sie etwa eine Obergrenze von 10 000 EUR für Barzahlungen in der gesamten EU festgelegt​, um die Geldwäsche mit Bargeld zu erschweren.
  • Sanktionen bei AML-Verstößen: Schon die geltende tschechische Gesetzgebung ermöglicht empfindliche Geldbußen – bei Finanzinstituten bis zu 50 Mio. CZK (ca. 2,1 Mio. EUR) oder 10 % des Jahresumsatzes (nach dem tschechischen Bankengesetz bzw. dem tschechischen Zahlungsverkehrsgesetz) – für schwerwiegende Verstöße gegen AML-Pflichten. Die neu vorgeschlagenen Regelungen gehen noch weiter: So wurde etwa erwogen, die Sanktionen auf bis zu 130 Mio. CZK (ca. 5,3 Mio. EUR) für Finanzinstitute bei einem systemischen Versagen der Gruppe im AML-Bereich anzuheben​. Neben Geldbußen kann in extremen Fällen auch der Entzug der Tätigkeitserlaubnis (Gewerbeverbot) erfolgen​. In der Praxis kann also auch ein kleineres Fintech wegen einer versäumten Kundenidentifizierung oder der unterlassenen Meldung eines verdächtigen Geschäfts mit einer Geldbuße in Millionenhöhe (in Kronen) belegt werden. Sechzig Prozent der Fintechs gaben in einer jüngeren Umfrage an, schon im Jahr 2022 eine Geldbuße von mindestens 250 000 USD wegen Compliance-Verstößen gezahlt zu haben​ – der Trend ist eindeutig, die Regulierer ziehen die Zügel an.

Empfehlungen im AML-Bereich

Fintechs sollten ihre internen AML-Vorschriften laufend an die neuesten Risiken und Leitlinien anpassen. Im Jahr 2025 empfiehlt sich eine Überprüfung der internen KYC-Verfahren – z. B. wie die wirtschaftlichen Eigentümer überprüft werden, ob bei risikobehafteten Kunden zusätzliche Informationen erhoben und ob Sanktionslisten überwacht werden usw. Es gilt, sich auf eingehende Prüfungen vorzubereiten – die Regulierungsbehörde kann einen detaillierten Nachweis verlangen, wie Sie Ihre Pflichten erfüllen (z. B. Aufzeichnungen über AML-Schulungen der Mitarbeiter, Ergebnisse interner Audits). Automatisierung kann helfen – der Einsatz von RegTech-Werkzeugen für das Screening von Transaktionen und Personen, die Online-Identitätsprüfung usw. Ein Fintech, das schon jetzt in ein robustes AML-System investiert, wird auch die strengeren künftigen Anforderungen problemlos erfüllen.

Wichtig ist auch, die geplante Novelle des tschechischen AML-Gesetzes (Nr. 253/2008 Slg.) zu verfolgen, die bis 2025 voraussichtlich einige Elemente der europäischen Gesetzgebung einführt (z. B. verpflichtende AML-Kontrollpersonen in den Leitungsorganen, die Pflicht zur Meldung von Unstimmigkeiten im Register u. a. – wie es das tschechische Finanzministerium (Ministerstvo financí) im Übrigen schon früher vorgeschlagen hat​). Eine rechtzeitige Beratung mit Fachleuten hilft zu beurteilen, ob für Ihr Geschäft neue Pflichten gelten (wenn Sie z. B. Ihre Dienste auf den Kryptobereich ausweiten, werden Sie automatisch zum Verpflichteten nach dem AML-Gesetz).

Insgesamt ist die Botschaft der Regulierer klar: AML-Compliance darf nicht unterschätzt werden – neben drohenden Sanktionen besteht auch das Risiko, dass ein in einen Geldwäscheskandal verwickeltes Fintech das Vertrauen von Kunden und Partnern verliert.

Regulierung von Kryptowerten (MiCA)

Das Jahr 2025 ist auch für Unternehmen im Bereich der Kryptowährungen und Kryptowerte ein Wendepunkt. Die Verordnung (EU) 2023/1114 über Märkte für Kryptowerte (MiCA) führt die überhaupt erste umfassende Regulierung dieses Sektors in Europa ein. MiCA wurde im Mai 2023 formell verabschiedet, und ihre Bestimmungen werden in zwei Phasen wirksam: Seit dem 30. Juni 2024 gelten die Regeln für sogenannte Stablecoins (Token, die an den Wert von Fiatwährungen gebunden sind, offiziell vermögenswertereferenzierte Token – ART und E-Geld-Token – EMT), und seit dem 30. Dezember 2024 dann alle übrigen Bestimmungen, insbesondere die Regulierung der Anbieter von Kryptowerte-Dienstleistungen (CASP)​. Praktisch unterliegt die Kryptobranche also seit Januar 2025 einheitlichen Regeln in der gesamten EU.

Wen es betrifft

Die MiCA-Verordnung erfasst alle Rechtsträger, die in der EU Kryptowerte ausgeben oder Dienstleistungen im Zusammenhang mit Kryptowerten erbringen. Dazu gehören beispielsweise: Kryptobörsen und Wechselstuben, Betreiber von Custody-Wallets, Plattformen für den Handel mit Token, Anbieter von Beratungsleistungen im Kryptobereich, aber auch Emittenten neuer Kryptowährungen oder Token im Rahmen von ICO/ITO.

Nicht erfasst sind lediglich Kryptowerte, die bereits durch andere Vorschriften reguliert sind – z. B. fallen Security Token, die als Wertpapiere gelten, unter die Kapitalmarktgesetze (MiFID), und MiCA findet auf sie keine Anwendung​.

Ferner regelt MiCA keine einzigartigen NFT (Non-Fungible Tokens) in ihrer reinen Form, sofern es sich nicht um in Serie handelbare Token handelt. Die überwiegende Mehrheit der gängigen Kryptowährungen (Bitcoin, Ethereum usw.) und der damit verbundenen Dienste fällt jedoch in den Rahmen von MiCA.

Unsere Spezialisten helfen Ihnen

JUDr. Jakub Dohnal, Ph.D., LL.M.

JUDr. Jakub Dohnal, Ph.D., LL.M.

advokát, řídící partner

dohnal@arws.cz
Mgr. Jáchym Petřík

Mgr. Jáchym Petřík

advokát, partner

petrik@arws.cz
ARROWS Rechtsanwaltskanzlei

Zentrale Pflichten nach MiCA:

  • Lizenzierung der Anbieter von Krypto-Dienstleistungen (CASP): Seit dem 1.1.2025 darf in der EU eine Wechselstube, eine Börse, Brokerdienste, die Verwahrung von Kryptowährungen usw. nur ein Rechtsträger mit einer Lizenz als CASP (Crypto-Asset Service Provider)​ betreiben. Bestehende Unternehmen müssen bis zu einem bestimmten Datum eine Zulassung der zuständigen Aufsichtsbehörde einholen (in Tschechien der Tschechischen Nationalbank). Die CASP-Lizenz ist einheitlich und wird in allen EU-Staaten anerkannt (Prinzip des Europäischen Passes). Zu den Voraussetzungen für die Erteilung gehören z. B. ausreichendes Kapital, die fachliche Eignung der Geschäftsleitung, Verfahren zum Schutz der Kundenvermögen, Maßnahmen gegen Cyberangriffe usw.​ Unternehmen, die heute auf Grundlage von Gewerbeberechtigungen tätig sind (typischerweise Krypto-Wechselstuben), müssen in ein vollständig reguliertes Regime wechseln – das kann erhebliche Investitionen in Compliance und Strukturänderungen bedeuten (wie es im Übrigen auch die lettische Regulierungsbehörde erwartet – MiCA kann zu einer Konsolidierung der Branche und zum Ausscheiden kleinerer Akteure führen, die die Voraussetzungen nicht erfüllen)​.
  • White Paper bei der Ausgabe von Token: MiCA verpflichtet jeden, der Kryptowerte (außer Stablecoins) öffentlich anbietet oder sie zum Handel auf einer Plattform zulassen will, ein Informationsdokument – das „Crypto-Asset White Paper“​ – zu veröffentlichen. Es enthält verständliche Informationen über das Projekt, die mit dem Token verbundenen Rechte, die Technologie, die Risiken usw., ähnlich wie ein Prospekt bei Aktien. Das White Paper wird der Regulierungsbehörde vorgelegt (nur zur Notifizierung, nicht zur Genehmigung). Es bestehen bestimmte Ausnahmen – wird der Token z. B. weniger als 150 Personen je Staat angeboten oder liegt der Gesamtwert des Angebots unter 1 Mio. EUR in 12 Monaten, ist kein White Paper erforderlich​. Für Stablecoins (ART/EMT) gilt ein strengeres Regime – der Emittent muss Kapitalanforderungen erfüllen, eine Zulassung erlangen und unterliegt der Aufsicht (die Wertstabilität dieser Token ist für das Finanzsystem zentral).
  • Kundenschutz und Marktintegrität: Anbieter von Krypto-Dienstleistungen müssen ehrlich, redlich und im besten Interesse der Kunden​ handeln. MiCA schreibt beispielsweise vor, die Kryptowerte der Kunden von den eigenen zu trennen, Regeln für die Bearbeitung von Kundenbeschwerden einzuführen sowie Gebühren und mit den Produkten verbundene Risiken offenzulegen. Verboten werden Praktiken der Marktmanipulation und des Informationsmissbrauchs auf dem Markt für Kryptowerte – die EU überträgt damit ein Pendant zum Regime für traditionelle Wertpapiere (MAR) auch auf Kryptowährungen​.
  • AML/CFT und Risikomanagement: Krypto-Unternehmen unter MiCA müssen auch die AML/CFT-Anforderungen genauso erfüllen wie Banken​. Das umfasst die Identifizierung der Kunden, das Transaktionsmonitoring und die Meldung verdächtiger Transaktionen an das FAÚ. MiCA betont zudem die Notwendigkeit von Maßnahmen für die Cybersicherheit und von Notfallplänen – z. B. muss ein Custody Provider über gut gesicherte Wallets, Backup-Mechanismen für technische Ausfälle usw. verfügen.​

Auswirkungen und Sanktionen

Für tschechische Fintechs im Kryptobereich bedeutet MiCA eine grundlegende Änderung der „Spielregeln“. Das bislang recht freie Umfeld erhält einen festen Rahmen, der dem regulierten Finanzmarkt ähnelt. Einerseits erhöht das die Glaubwürdigkeit der Branche (Kunden sind besser geschützt, der Regulierer hat Instrumente gegen betrügerische Projekte), andererseits steigen die Kosten der Regulierungskonformität.

Unternehmen, die sich nicht anpassen, können nicht legal weitermachen – der Betrieb von Krypto-Dienstleistungen ohne Lizenz ist rechtswidrig und wird hart geahndet. Die Sanktionen für Verstöße gegen MiCA können sehr hoch sein. Die Regulierungsbehörden (z. B. die ČNB) erhalten die Befugnis, Geldbußen von bis zu 20 Millionen EUR oder 5 % des gesamten Jahresumsatzes des Unternehmens zu verhängen, je nachdem, welcher Betrag höher ist​. Diese Obergrenzen sind mit der DSGVO vergleichbar und signalisieren, dass die EU eine strikte Einhaltung verlangen wird (würde z. B. jemand den Betrieb einer unregulierten Börse fortsetzen, drohte ihm eine Geldbuße in der Größenordnung von Hunderten Millionen Kronen). Für weniger schwerwiegende Verstöße kann MiCA niedrigere Geldbußen vorsehen – manche Quellen nennen z. B. bis zu 700 000 EUR für natürliche Personen – verantwortliche Manager​ – oder Mindestgeldbußen von 500 000 EUR für den illegalen Betrieb einer Wechselstube in Tschechien​.

Neben finanziellen Sanktionen besteht selbstverständlich auch ein strafrechtliches Risiko – Geldwäsche über Krypto oder ein betrügerisches ICO können zur Strafverfolgung der verantwortlichen Personen führen.

Wie man sich auf MiCA vorbereitet

Im Bereich der Kryptowährungen tätige Rechtsträger sollten unverzüglich Schritte zur Sicherstellung der Konformität unternehmen. Bestehende Krypto-Unternehmen (Wechselstuben, Börsen) sollten das Lizenzierungsverfahren einleiten – d. h. die ČNB kontaktieren, sich mit den Lizenzanforderungen vertraut machen und mit der Zusammenstellung der Unterlagen für den Zulassungsantrag beginnen. Die Latvijas Banka hat angekündigt, ab Januar 2025 zur Erteilung von CASP-Lizenzen bereit zu sein​ – es ist zu erwarten, dass auch die ČNB die Verfahren rechtzeitig startet.

Ferner ist es notwendig, die internen Prozesse anzupassen: die erforderlichen Richtlinien einzuführen (zum Schutz der Kundenvermögen, zum Handel auf eigene Rechnung, zum Umgang mit Interessenkonflikten usw.), fehlende Funktionen zu ergänzen (z. B. eine Compliance-Abteilung, eine Funktion zur Meldung des Verdachts auf Marktmissbrauch) und Sicherheitsaudits der IT-Systeme sicherzustellen. Token-Emittenten sollten Muster für White Paper und Mechanismen für deren Freigabe vorbereiten.

Es empfiehlt sich außerdem, die Verträge und Vereinbarungen mit Kunden zu überprüfen – z. B. müssen die Geschäftsbedingungen aktualisiert werden, damit sie die Kundenrechte nach MiCA widerspiegeln (Informationen über Risiken, über die Einlagensicherung bzw. die fehlende Absicherung von Kryptowerten usw.).

Für manche Projekte kann die Umsetzung von MiCA auch eine strategische Entscheidung darüber bedeuten, ob sie fortgeführt werden – Rechtsträger, die die Kapitalanforderungen oder sonstige Vorgaben nicht erfüllen können, mögen einen Zusammenschluss mit größeren Akteuren erwägen (Marktkonsolidierung). Wer sich dagegen rechtzeitig an die Regulierung anpasst, gewinnt einen Vorsprung und die Möglichkeit, seine Dienste legal in der gesamten EU anzubieten.

Hauptrisiken der Nichterfüllung von Pflichten

Aus den oben beschriebenen Regulierungen wird deutlich, dass die regulatorische Messlatte für Fintechs im Jahr 2025 deutlich steigt. Die Aufsichtsbehörden erhalten neue Instrumente und Befugnisse, um die Einhaltung der Vorschriften EU-weit durchzusetzen. Die Hauptrisiken der Nichterfüllung lassen sich wie folgt zusammenfassen:

  • Hohe finanzielle Sanktionen: Die neuen Vorschriften ermöglichen Geldbußen in Höhe von Millionen bis zu zweistelligen Millionenbeträgen in Euro, häufig bezogen auf den Unternehmensumsatz (5–10 % des Jahresumsatzes sind keine Ausnahme)​. Für ein kleineres Fintech kann schon eine Geldbuße in Höhe von Zehntausenden Euro existenzbedrohend sein, erst recht eine Sanktion in Millionenhöhe. Diese Geldbußen können zudem kumulativ sein – ein in verschiedenen Bereichen tätiges Unternehmen könnte gleichzeitig Sanktionen wegen Verstößen gegen mehrere Vorschriften ausgesetzt sein.
  • Verlust der Lizenz oder der Gewerbeberechtigung: Die Regulierungsbehörden sind befugt, die Lizenz eines Rechtsträgers auszusetzen oder zu entziehen, der grob oder wiederholt gegen seine Pflichten verstößt (z. B. Sicherheitsrisiken ignoriert, ein nicht genehmigtes KI-System betreibt oder Abhilfemaßnahmen im AML-Bereich nicht umsetzt). Das Tätigkeitsverbot ist die äußerste, aber reale Sanktion, die faktisch das Ende eines Start-ups bedeuten würde​. Gerade im Zahlungs- und Kryptobereich ist die Lizenz Grundvoraussetzung der Geschäftstätigkeit – ihr Verlust schließt das Unternehmen vom Markt aus.
  • Strafrechtliche und rechtliche Verantwortung: Die Vernachlässigung von Pflichten kann auch zur persönlichen Haftung des Managements führen. Im AML-Bereich können Manager beispielsweise beim vorsätzlichen Ignorieren von Warnsignalen wegen der Legalisierung von Erträgen aus Straftaten verfolgt werden. Führt ein regulatorisches Versagen zu Schäden bei Kunden (Datenabfluss, finanzielle Verluste), können Sammelklagen oder individuelle Schadensersatzansprüche folgen. Die geplante Regelung der KI-Haftung kann zudem die Beweislast auf die Entwickler verlagern – was das Risiko erhöht, dass geschädigte Kunden in etwaigen Streitigkeiten obsiegen​.
  • Reputationsverlust und Abwanderung von Kunden: Der Fintech-Sektor beruht auf Vertrauen und Innovation. Wird bekannt, dass ein Unternehmen die Sicherheit unterschätzt hat (z. B. durch einen Datenabfluss infolge der Nichteinhaltung von DORA) oder die Rechte der Kunden missachtet hat (z. B. durch unangemessenen KI-Einsatz ohne Erläuterung), kann dies seinen Ruf irreparabel schädigen. Kunden achten heute sensibel auf den Schutz ihrer Daten und ihres Geldes – veröffentlichte Sanktionen der Regulierungsbehörde oder negative Berichterstattung führen zur Abwanderung der Kunden zur regelkonformen Konkurrenz. Auch Investoren und Partner werden zurückhaltend sein, mit einem Unternehmen zusammenzuarbeiten, das bei der Aufsicht „einen Makel“ hat.

Insgesamt ist das Risiko der Nichterfüllung der neuen Pflichten im Jahr 2025 nicht nur theoretisch – im Gegenteil, die Aufsichtsbehörden in der EU geben zu erkennen, dass sie die Regeln konsequent durchsetzen wollen. Fintech-Unternehmen müssen sich der Compliance daher proaktiv stellen: regulatorische Anforderungen nicht als Hindernis, sondern als notwendigen Bestandteil des Geschäfts im Finanzbereich begreifen. Wer sich nicht anpassen kann, kann so hart sanktioniert werden, dass die Existenz seines Unternehmens selbst gefährdet ist.

Fazit und Empfehlungen: Wie man sich auf die Änderungen vorbereitet

Das Jahr 2025 bringt dem Fintech-Sektor erhöhte regulatorische Anforderungen, die sich mit geeigneter Vorbereitung jedoch bewältigen und zum eigenen Vorteil nutzen lassen.

Hier eine Zusammenfassung der wichtigsten Empfehlungen zur Vorbereitung auf die neuen Pflichten:

  • Verfolgen Sie die Gesetzgebung: Behalten Sie im Blick, wann genau die einzelnen Regulierungen in Kraft treten (z. B. DORA Januar 2025, AI Act schrittweise 2025–26, MiCA Ende 2024 usw.) und wann etwaige Übergangsfristen enden. Nehmen Sie an Fachseminaren teil, lesen Sie die Rundschreiben der Regulierungsbehörden (ČNB, FAÚ) und engagieren Sie sich in Branchenverbänden (Tschechischer Fintech-Verband (Česká fintech asociace) u. a.), die häufig praktische Informationen teilen. Die Regulierung entwickelt sich weiter – z. B. werden zum AI Act in den Jahren 2025–26 Durchführungsvorschriften erlassen, bleiben Sie daher auf dem Laufenden.
  • Führen Sie ein internes Audit und eine Gap-Analyse durch: Erfassen Sie, wo Ihr Unternehmen im Hinblick auf die neuen Anforderungen aktuell steht. Idealerweise erstellen Sie für jede Vorschrift eine Liste der Pflichten und prüfen deren Erfüllung. Zum Beispiel: Haben wir formell eine für AML verantwortliche Person bestellt? (Falls nicht, bestellen wir sie – das wird auch eine gesetzliche Pflicht sein.) Bewahren wir Logs über IKT-Vorfälle gemäß DORA auf? Nutzen wir eine KI für Entscheidungen und erfüllt sie die Grundsätze der Nichtdiskriminierung? So identifizieren Sie Bereiche, in denen Prozesse zu ergänzen oder die bestehende Praxis zu dokumentieren ist.
  • Stärken Sie Team und Wissen: Prüfen Sie, ob Sie über ausreichende personelle Kapazitäten für die neuen Compliance-Pflichten verfügen. Möglicherweise müssen Sie einen spezialisierten Compliance Officer einstellen oder abstellen (falls Sie noch keinen haben) oder das IT-Sicherheitsteam verstärken. Investieren Sie in Schulungen – nicht nur für Fachleute, sondern breit für alle Mitarbeiter, damit sie die Bedeutung der neuen Regulierung verstehen (z. B. hilft eine Schulung der Mitarbeiter zur Cyberhygiene bei der Erfüllung von DORA, eine Schulung der Entwickler zum AI Act beugt Problemen mit ungeeignetem KI-Einsatz vor).
  • Erstellen Sie eine Roadmap und priorisieren Sie: Die Geschäftsleitung sollte gemeinsam mit Juristen und Compliance einen Umsetzungsplan aufstellen: welche Aufgaben bis wann zu erledigen sind. Zum Beispiel: bis Q3/2024 die Geschäftsbedingungen wegen MiCA anpassen, bis Ende 2024 die CASP-Lizenz beantragen, im Laufe des Jahres 2025 neue Systeme für die Meldung von Vorfällen gemäß DORA einführen usw. Nicht alle Änderungen lassen sich auf einmal umsetzen – es ist nach Risiko zu priorisieren (die größten Risiken der Nichterfüllung vorrangig angehen). Berücksichtigen Sie im Plan auch das Budget, da manche Maßnahmen kostspielig sein können (z. B. Penetrationstests, die Anschaffung neuer Monitoring-Software).
  • Automatisierung und Technologie: Nutzen Sie moderne Werkzeuge, um den Umfang der Pflichten zu bewältigen. Am Markt sind RegTech-Lösungen verfügbar – beispielsweise Software zur laufenden Überwachung der Konformität (Compliance Management Tools), Werkzeuge für das Monitoring von Transaktionen und Sanktionslisten (für AML), Systeme zur Erkennung von Anomalien (für DORA) oder Plattformen zur Erfassung und Dokumentation von KI-Modellen. Diese Technologien können die Pflichterfüllung effizienter machen und die durch den Faktor Mensch verursachte Fehlerquote senken.
  • Zusammenarbeit mit Experten: Sie müssen nicht alles allein bewältigen. Es ist hilfreich, spezifische Fragen mit Rechtsberatern oder Prüfern zu besprechen, insbesondere wenn Sie in mehreren Jurisdiktionen tätig sind. Fachleute, die die Auslegung der Regulierungen täglich verfolgen, helfen Ihnen, Verstöße aufgrund eines missverstandenen Erfordernisses zu vermeiden. So kann etwa die Beurteilung, ob Ihr KI-System nach dem AI Act als „High-Risk“ gilt, komplex sein, und eine externe Einschätzung beugt späteren Problemen vor. Scheuen Sie sich auch nicht, die Regulierungsbehörden direkt anzusprechen – die ČNB betreibt einen Innovation Hub (Inovační hub), in dem sie Fintech-Innovatoren zu regulatorischen Fragen berät, was Unklarheiten beseitigen und Fehlern vorbeugen kann.

Mit einer rechtzeitigen und systematischen Vorbereitung lässt sich erreichen, dass Ihr Fintech-Unternehmen in das Jahr 2025 in vollem Einklang mit den neuen Vorschriften startet und so das Vertrauen der Kunden sowie einen Vorsprung vor Wettbewerbern gewinnt, die verspätet reagieren.

Das Rechtsteam von ARROWS diskutiert über die Regulierungen für Fintech-Unternehmen im Jahr 2025.

Das Team der Anwaltskanzlei ARROWS

Wie Ihnen die Anwaltskanzlei ARROWS helfen kann

Sich in derart umfangreichen regulatorischen Änderungen zurechtzufinden und sie richtig in die Praxis umzusetzen, kann für Fintechs anspruchsvoll sein. Die Anwaltskanzlei ARROWS bietet in diesem Bereich umfassende Unterstützung und Partnerschaft.

Unser Team von Juristen mit Spezialisierung auf Finanzrecht und die Fintech-Branche verfolgt die aktuelle Entwicklung der europäischen Gesetzgebung und verfügt über praktische Erfahrung mit der Umsetzung regulatorischer Anforderungen bei Finanzinstituten.

Wie können wir Ihnen konkret helfen?

  • Analyse der Auswirkungen der Regulierung auf Ihr Geschäft: Wir führen ein detailliertes Audit Ihrer Dienste und Prozesse aus Sicht der neuen Vorschriften durch (PSD3, DORA, AI Act, AML, MiCA u. a.). Wir identifizieren die konkreten Pflichten, die für Ihr Unternehmen gelten, und weisen auf etwaige Compliance-Lücken hin. Sie erhalten ein klares Bild dessen, was anzupassen ist.
  • Maßgeschneiderte Umsetzung: Wir helfen Ihnen, interne Richtlinien, Verfahren und Vertragsdokumentation so zu erstellen oder anzupassen, dass sie den neuen Anforderungen entsprechen. Wir erstellen z. B. neue Geschäftsbedingungen und Informationsdokumente für Kunden (nach PSD3 oder MiCA), Richtlinien für das Management von IKT-Risiken und -Vorfällen (DORA), einen Ethikkodex für die KI-Entwicklung (AI Act), die Aktualisierung der internen AML-Vorschriften usw. Alles im Einklang mit dem tschechischen Recht und den einschlägigen europäischen Standards.
  • Schulungen und Workshops: Wir bieten praxisnahe Schulungen für Ihre Mitarbeiter und Ihr Management zu den neuen regulatorischen Pflichten. Wir bringen Ihrem Team bei, Risikosituationen (z. B. Cybervorfälle, verdächtige Geschäfte) zu erkennen und entsprechend den gesetzlichen Anforderungen richtig zu reagieren. So minimieren Sie das Risiko menschlicher Fehler, die zu einer Sanktion führen.
  • Lizenz- und Regulierungsverfahren: Wenn Sie eine neue Lizenz benötigen (typischerweise die Lizenz als Zahlungsinstitut, E-Geld-Institut oder nunmehr die CASP-Lizenz für Krypto-Dienstleistungen), begleiten wir Sie durch das gesamte Verfahren bei der Tschechischen Nationalbank. Wir bereiten die Anträge, die erforderlichen Unterlagen und die Kommunikation mit der Regulierungsbehörde vor, damit das Verfahren reibungslos verläuft. Ebenso unterstützen wir bei Meldepflichten (z. B. der Notifizierung des White Papers nach MiCA).
  • Laufende Beratung und Compliance-Monitoring: Regulatorische Compliance ist keine einmalige Aktion – wir bieten eine langfristige Zusammenarbeit in Form einer externen Compliance-Aufsicht. Wir verfolgen für Sie weitere Gesetzesänderungen, weisen auf neue Pflichten hin und beraten zu konkreten Situationen (z. B. der Einführung einer neuen Technologie oder eines Produkts aus regulatorischer Sicht). Wir erkennen ein mögliches Problem rechtzeitig und schlagen eine Lösung vor, bevor es in ein Sanktionsverfahren münden könnte.
  • Bewältigung von Vorfällen und Streitigkeiten: Falls bereits ein unerwünschtes Ereignis eingetreten ist – ein Sicherheitsvorfall, ein Verdacht seitens der Regulierungsbehörde oder gar die Einleitung eines Verwaltungsverfahrens –, vertreten wir Ihre Interessen. Wir helfen bei der verpflichtenden Kommunikation (Meldung eines Vorfalls nach DORA, Erläuterungen gegenüber der Aufsicht im Rahmen einer Prüfung, Abhilfeplan) und verteidigen Ihr Unternehmen in den Verfahren so, dass die Auswirkungen möglichst gering bleiben.

Die Anwaltskanzlei ARROWS versteht die Besonderheiten der Fintech-Branche ebenso wie das Tempo, in dem sich dieses Feld entwickelt. Unser Ziel ist es, für Sie ein Partner zu sein, der Rechtssicherheit gewährleistet, damit Sie sich auf die Entwicklung Ihres Geschäfts konzentrieren können.

Dank der Verbindung von Rechtskenntnis und praxisorientiertem Ansatz helfen wir Fintech-Mandanten, neue Regulierungen effizient umzusetzen – von der ersten Analyse bis zur abschließenden Herstellung der Konformität und der Einarbeitung des Teams. Mit unserer Unterstützung meistern Sie das anspruchsvolle Jahr 2025 ohne unnötige Komplikationen und verwandeln regulatorische Herausforderungen in eine Chance, die Glaubwürdigkeit und Stabilität Ihres Unternehmens zu stärken.

Abschließend

Regulierungen wie PSD3, DORA, AI Act, AML oder MiCA setzen neue „Leitplanken“ für Fintech-Innovationen in Europa. Sie bringen einen höheren Kundenschutz und mehr Marktstabilität, verlangen von Fintech-Unternehmen aber auch einen professionellen Umgang mit der Rechtskonformität.

Unternehmen, die sich rechtzeitig vorbereiten und in Compliance investieren, gewinnen einen Vorsprung und Sicherheit für ihre weitere Entwicklung. Wer die Regulierung ignoriert, trägt unverhältnismäßige Risiken. Die Zukunft von Fintech gehört denen, die verantwortungsvoll und im Rahmen des Gesetzes innovieren. Die Anwaltskanzlei ARROWS steht bereit, Ihnen auf diesem Weg zu verantwortungsvollem Wachstum zur Seite zu stehen.

Quellenvorschriften und Verweise: PSD3 – Vorschlag für die Richtlinie über Zahlungsdienste 3 und die zugehörige Verordnung​

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.