Zum Inhalt springen

SaaS-Plattform in der EU

Rechtliche Absicherung von AGB, DSGVO und Lizenzregelungen für KI-Ergebnisse

Mgr. Petr Hanzel, LL.M.
Veröffentlicht:Aktualisiert:

Eine SaaS-Plattform in der EU – und damit auch in der Tschechischen Republik – muss gleichzeitig die DSGVO, den AI Act und das Urheberrecht einhalten. Ein Verstoß gegen jede dieser Regelungen kann Sanktionen in zweistelliger Millionenhöhe in Euro nach sich ziehen. Die Verarbeitung personenbezogener Daten ist zudem kein rechtlich neutraler Vorgang: Ohne gültige Rechtsgrundlage ist sie rechtswidrig, unabhängig davon, ob es zu einem Datenleck kommt. Wir erklären, was Ihre AGB und Lizenzregelungen für KI-Ergebnisse enthalten müssen, um diese Risiken abzudecken.

Das Bild zeigt einen Experten für die rechtliche Absicherung von SaaS-Plattformen in der EU.

Zusammenfassung

SaaS-Plattformen in der EU müssen mindestens drei zentrale Rechtsrahmen erfüllen: die DSGVO (Schutz personenbezogener Daten), den AI Act (Verordnung über künstliche Intelligenz) und das Urheberrecht – jeweils mit eigenen Sanktionsrisiken, die zweistellige Millionenbeträge in Euro erreichen können.
Allgemeine Geschäftsbedingungen und Auftragsverarbeitungsverträge sind kein optionaler Luxus, sondern verpflichtende Dokumente, die die Rechtsstellung von Anbieter und Kunde bestimmen und ohne die Sie sich einer Schadenshaftung aussetzen.
Lizenzregelungen für KI-Ergebnisse bleiben eine rechtliche Knacknuss, da KI-generierte Inhalte ohne nachweisbaren menschlichen schöpferischen Beitrag nach tschechischem Recht kein urheberrechtlich geschütztes Werk sind. Zur praktischen Abgrenzung der rechtlichen Grenzen von KI (einschließlich dessen, was noch als zulässige „Verarbeitung“ oder als Eingriff in Systeme gilt) kann auch der Beitrag „Elektronische Kriegsführung und KI: Rechtliche Grenzen von Störung und Täuschung“ dienen.

BRAUCHEN SIE HILFE BEI DER RECHTLICHEN ARCHITEKTUR IHRER SAAS?

Wenden Sie sich an uns – wir sorgen für Rechtssicherheit für Ihre SaaS-Lösung.

ARROWS Rechtsanwaltskanzlei

Die rechtliche Architektur einer SaaS-Plattform

Die Anwälte der Kanzlei ARROWS befassen sich täglich mit genau dieser grundlegenden Problematik. In der EU gibt es nämlich zwei zentrale Akteure: den Verantwortlichen (derjenige, der entscheidet, wie und warum mit den Daten umgegangen wird) und den Auftragsverarbeiter (derjenige, der die Daten im Auftrag und nach Weisung des Verantwortlichen verarbeitet).

Bei SaaS-Lösungen wird die Lage dadurch komplizierter, dass es mehrere Verantwortliche geben kann. Der Betreiber der SaaS-Plattform ist beispielsweise dann Verantwortlicher, wenn er die Benutzerkonten seiner Kunden zu Abrechnungszwecken verwaltet.

Nutzen Ihre Kunden Ihre Plattform hingegen, um personenbezogene Daten ihrer Mitarbeiter, Klienten oder Geschäftspartner einzugeben und zu verarbeiten, ist in diesem Fall Ihr Kunde der Verantwortliche und Sie sind Auftragsverarbeiter. Deshalb ist es entscheidend, diese Rolle in jedem Vertrag klar festzulegen – nicht nur, weil Art. 28 DSGVO dies verlangt, sondern auch, damit klar ist, wer im Falle eines Vorfalls haftet.

Noch komplexer wird es, wenn Dritte ins Spiel kommen. Läuft Ihre SaaS-Plattform beispielsweise in der Cloud eines globalen Anbieters, wird dieser Anbieter zu Ihrem weiteren Auftragsverarbeiter (Unterauftragsverarbeiter). Sie müssen mit ihm einen eigenen Auftragsverarbeitungsvertrag abschließen, der hinreichende Garantien für den Datenschutz bieten muss. Bei der Gestaltung des DPA, der Rollen als Verantwortlicher bzw. Auftragsverarbeiter und der Verantwortlichkeiten in der Lieferkette kann eine Spezialisierung auf DSGVO

Weitere Fragen zur rechtlichen Architektur

1. Was ist der Unterschied zwischen Verantwortlichem und Auftragsverarbeiter nach der DSGVO und warum ist das wichtig?

Der Verantwortliche legt Zweck und Mittel der Verarbeitung fest, während der Auftragsverarbeiter nach den Weisungen des Verantwortlichen tätig wird. Im SaaS-Umfeld sind Sie in der Regel Auftragsverarbeiter für die Daten Ihrer Kunden (Daten, die diese in das System eingeben), aber Verantwortlicher für die Daten über die Kunden selbst (Rechnungsdaten, Logins). Diese Unterscheidung ist entscheidend, da sich daraus unterschiedliche Pflichten und Haftung ergeben.

2. Brauche ich auch einen Vertrag mit dem Cloud-Anbieter, der meine Daten hostet?

Ja, unbedingt. Hat der Cloud-Anbieter Zugriff auf personenbezogene Daten (was beim Hosting der Fall ist), ist er ein weiterer Auftragsverarbeiter. Sie müssen einen Auftragsverarbeitungsvertrag (DPA) abschließen oder sein Data Processing Addendum akzeptieren, das die Anforderungen von Art. 28 DSGVO erfüllen muss. Wenn Sie sich auch mit grenzüberschreitenden Auswirkungen befassen (z. B. wo die Daten tatsächlich verarbeitet werden und welche Durchsetzungsmöglichkeiten bestehen), kann auch der praktische Blickwinkel des Artikels Wie tschechische Unternehmen Forderungen auf Malta durchsetzen: Rechtliche Möglichkeiten und praktisches Vorgehen hilfreich sein.

3. Was, wenn ich mehrere Cloud-Anbieter oder Subunternehmer habe?

Jeder von ihnen, der mit personenbezogenen Daten in Berührung kommt, ist Ihr weiterer Auftragsverarbeiter. Über deren Einbindung müssen Sie Ihre Kunden (die Verantwortlichen) informieren, und diese müssen die Möglichkeit haben, gegen die Einbindung eines neuen Auftragsverarbeiters Einspruch zu erheben. Alle diese Akteure bilden Ihre Verarbeitungskette.
ARROWS Rechtsanwaltskanzlei

hilfreich sein. In der Praxis kommt es häufig vor, dass viele SaaS-Betreiber diese Kette völlig außer Acht lassen und sich bei einer Kontrolle oder einem Vorfall herausstellt, dass sie keinen Überblick darüber haben, wer alles Zugriff auf die Kundendaten hat.

DSGVO und SaaS: Wann die Datenverarbeitung rechtmäßig ist

Die Verarbeitung personenbezogener Daten im SaaS-Umfeld ist keine rechtlich neutrale Tätigkeit. Die DSGVO stellt eine klare Regel auf: Ohne Rechtsgrundlage ist die Verarbeitung verboten. Wenn Sie also Mitarbeiterdaten speichern, E-Mail-Adressen von Kunden erheben oder IP-Adressen protokollieren möchten, benötigen Sie für jeden dieser Zwecke einen Rechtsgrund. Bei SaaS-Produkten sollten zugleich auch die Vertragsdokumente (insbesondere AGB, Lizenzregelungen und DPA) gut gestaltet sein, was typischerweise in den Bereich Verträge und Verhandlungen fällt.

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Die DSGVO kennt sechs Rechtsgrundlagen. In der Praxis werden im SaaS-Umfeld am häufigsten vier Rechtsgrundlagen genutzt: Vertragserfüllung, Erfüllung einer rechtlichen Verpflichtung, berechtigtes Interesse und Einwilligung der betroffenen Person. Gerade bei den Rechtsgrundlagen verbirgt sich eines der größten Risiken, denn viele SaaS-Anbieter glauben fälschlicherweise, die Daten beliebig nutzen zu dürfen.

So erfordert beispielsweise die „Verbesserung des Dienstes“ mithilfe von Kundendaten eine sorgfältige Prüfung, ob noch ein berechtigtes Interesse vorliegt oder ob die Daten anonymisiert werden müssen. Die Anwälte der Kanzlei ARROWS befassen sich regelmäßig mit dieser Problematik und kennen die praktischen Grenzen der sogenannten Abwägungstests (Prüfung des berechtigten Interesses), die Sie durchführen und dokumentieren müssen, wenn Sie sich auf diese Rechtsgrundlage stützen.

Hauptpflichten bei der Verarbeitung personenbezogener Daten

Haben Sie eine Rechtsgrundlage, erwarten Sie zahlreiche weitere Pflichten. Sie müssen ein Verzeichnis von Verarbeitungstätigkeiten (gemäß Art. 30 DSGVO) führen, in dem Sie für jeden Vorgang Zweck, Datenkategorie, Speicherdauer, Empfänger und Sicherheitsmaßnahmen erfassen. Nutzt Ihre SaaS-Anwendung KI-Elemente, die aus Nutzerinteraktionen lernen, sollten Sie diesen Zweck und seine Risiken im Verzeichnis ausdrücklich festhalten.

Zudem müssen Sie Ihre Informationspflicht mittels einer Datenschutzerklärung (Privacy Policy) erfüllen, in der Sie den Nutzern verständlich mitteilen, wie Sie mit ihren Daten umgehen. In der Praxis bedeutet dies: Macht ein Nutzer sein Recht auf Löschung geltend, müssen Sie technisch in der Lage sein, ihn tatsächlich aus der Datenbank zu entfernen.

Eine der wichtigen Pflichten ist die Datenschutz-Folgenabschätzung (DPIA). Betreiben Sie eine SaaS-Plattform mit voraussichtlich hohem Risiko für die Rechte und Freiheiten natürlicher Personen (z. B. umfangreiche Verarbeitung sensibler Daten oder Profiling), verlangt die DSGVO die Durchführung einer DPIA vor Beginn der Verarbeitung. Das Fehlen einer DPIA bei risikoreichen Systemen ist ein häufiges Ziel von Kontrollen der Aufsichtsbehörden.

Datensicherheit im SaaS-Umfeld

In der EU sind die Anforderungen an die Sicherheit personenbezogener Daten bei SaaS streng. Nach Art. 32 DSGVO müssen Sie geeignete technische und organisatorische Maßnahmen ergreifen. Dazu gehört die Verschlüsselung der Daten im Ruhezustand (at rest) und bei der Übertragung (in transit). In der Praxis bedeutet das, dass die Datenbank nicht im Klartext gespeichert sein sollte und die gesamte Kommunikation über sichere Protokolle laufen muss.

Ferner sind Zugriffsverwaltung und Authentifizierung erforderlich. Eine SaaS-Anwendung sollte über Audit-Logs verfügen, die festhalten, wer sich angemeldet und welche Daten angezeigt oder geändert hat – dies ist entscheidend, um die Ursachen von Sicherheitsvorfällen nachträglich aufzuklären.

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Außerdem benötigen Sie einen Plan zur Bewältigung von Sicherheitsvorfällen. Die DSGVO verlangt, dass Sie eine Verletzung des Schutzes personenbezogener Daten, die ein Risiko für die Rechte und Freiheiten von Personen darstellt, binnen 72 Stunden dem tschechischen Amt für den Schutz personenbezogener Daten (Úřad pro ochranu osobních údajů, ÚOOÚ) melden. Sind Sie Auftragsverarbeiter, müssen Sie den Vorfall Ihrem Kunden (dem Verantwortlichen) unverzüglich melden, damit dieser seine gesetzlichen Pflichten erfüllen kann.

Was Ihnen droht, wenn Sie die DSGVO nicht einhalten

Risiken und Sanktionen

Wie ARROWS hilft (beratung@arws.cz)

Bußgeld wegen fehlender Rechtsgrundlage: Eine Verarbeitung ohne Rechtsgrundlage kann zu einem Bußgeld von bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes führen.

Audit und Überprüfung der Rechtsgrundlagen: Die Anwälte von ARROWS führen ein Audit durch, ermitteln die richtigen Rechtsgrundlagen und helfen, die Prozesse so zu gestalten, dass die Verarbeitung rechtmäßig ist.

Bußgeld wegen Verletzung der Informationspflicht: Eine intransparente oder fehlende Privacy Policy ist ein häufiger Grund für Beschwerden und Sanktionen.

Erstellung der Datenschutzerklärung: ARROWS erarbeitet verständliche und rechtlich korrekte Dokumente, die die Informationspflicht gegenüber den Nutzern erfüllen.

Sanktionen wegen unzureichender Sicherheit: Ein Datenleck infolge fehlender Verschlüsselung oder schwacher Passwörter ist ein Verstoß gegen Art. 32 DSGVO.

Rechtliche Unterstützung bei der Sicherheitskonfiguration: Wir helfen, angemessene Sicherheitsmaßnahmen festzulegen und in der Vertragsdokumentation zu verankern.

Bußgeld wegen ungeregelter Auftragsverarbeitungskette: Der Einsatz von Subunternehmern ohne Verträge (DPA) ist ein Verstoß gegen die DSGVO.

Überprüfung der Lieferantenverträge: Wir prüfen und gestalten die Auftragsverarbeitungsverträge mit Ihren Cloud- und Technologiepartnern.

Fehlende DPIA bei risikoreichen Systemen: Der Einsatz einer risikoreichen Technologie (z. B. KI-Profiling) ohne Folgenabschätzung ist eine Ordnungswidrigkeit.

Erstellung der DPIA: Wir begleiten Sie durch den gesamten Prozess der Folgenabschätzung, identifizieren Risiken und schlagen Maßnahmen zu deren Minderung vor.

ARROWS Rechtsanwaltskanzlei

AI Act: Pflichten für künstliche Intelligenz im Jahr 2026

Im Jahr 2026 ist die Verordnung über künstliche Intelligenz (AI Act) bereits voll wirksam und durchsetzbar. Nutzt Ihre SaaS-Plattform KI (Chatbots, Empfehlungsalgorithmen, generative Modelle, Bildanalyse), müssen Sie diese Rechtsvorschriften einhalten. Ein Verstoß gegen die Regeln zu verbotenen Praktiken kann ein Bußgeld von bis zu 35 Millionen EUR oder 7 % des weltweiten Umsatzes bedeuten, bei den übrigen Pflichten bis zu 15 Millionen EUR oder 3 % des Umsatzes.

Der AI Act unterteilt Systeme nach dem Risikograd. Ihre SaaS-Anwendung fällt wahrscheinlich in eine der folgenden Kategorien, die der AI Act nach dem Risikograd unterscheidet.

  • Verbotene Systeme: z. B. Social Scoring, biometrische Kategorisierung sensibler Daten oder manipulative Techniken. Diese Funktionen dürfen Sie in der EU nicht anbieten.
  • Hochrisiko-Systeme (High-Risk AI): z. B. Systeme für die Personalrekrutierung, Kreditwürdigkeitsprüfung, Bildung oder kritische Infrastruktur. Hier gelten die strengsten Pflichten.
  • Systeme mit begrenztem Risiko: z. B. Chatbots oder Deepfakes. Hier gelten in erster Linie Transparenzpflichten.
  • Modelle mit allgemeinem Verwendungszweck (GPAI): Wenn Sie leistungsstarke Modelle (LLM) integrieren, gelten für deren Anbieter spezifische Regeln.

Betreiben Sie ein Hochrisiko-System, müssen Sie ein Risikomanagementsystem eingerichtet haben, eine technische Dokumentation führen, Genauigkeit und Cybersicherheit gewährleisten und vor allem eine menschliche Aufsicht über die Entscheidungen des Systems ermöglichen.

Klassifizierung und Rollen in der KI-Kette

Entscheidend ist, ob Sie Anbieter (Provider) eines KI-Systems oder dessen Betreiber (Deployer) sind. Entwickeln Sie ein eigenes KI-Modell oder verändern Sie ein Drittmodell wesentlich unter Ihrer eigenen Marke, sind Sie Anbieter mit allen Pflichten (Zertifizierung, Registrierung in der EU-Datenbank).

BENÖTIGEN SIE RECHTLICHE HILFE?

Kontaktieren Sie uns — wir helfen Ihnen gerne.

ARROWS Rechtsanwaltskanzlei

Nutzen Sie lediglich eine API (z. B. eines Anbieters eines globalen Modells) und integrieren Sie diese ohne wesentliche Zweckänderung in Ihre SaaS, sind Sie Betreiber (Deployer). Dieser ist verpflichtet, das System gemäß der Gebrauchsanweisung zu verwenden sowie die menschliche Aufsicht und die Information der Nutzer sicherzustellen. Die Anwälte der Kanzlei ARROWS helfen Mandanten, ihre Rolle und Risikokategorie korrekt zu bestimmen, was enorme Compliance-Kosten sparen kann.

Transparenz und Kennzeichnung von Inhalten

Der AI Act verlangt in Art. 50 Transparenz. Der Nutzer muss wissen, dass er mit einer Maschine kommuniziert (Chatbot). Zudem besteht die Pflicht, von künstlicher Intelligenz generierte Ergebnisse maschinenlesbar zu kennzeichnen (Wasserzeichen, Metadaten), was insbesondere Bild-, Video- und Audiogeneratoren (Deepfakes) betrifft. Erzeugt Ihre SaaS Inhalte, müssen Sie sicherstellen, dass diese als künstlich erkennbar sind.

Urheberrecht und KI-generierte Inhalte

Eines der brennendsten Themen für SaaS-Betreiber ist die Frage, wem KI-generierte Inhalte gehören. Die Antwort des tschechischen Rechts ist im Jahr 2026 weiterhin recht streng. Nach § 5 des tschechischen Urheberrechtsgesetzes kann Urheber nur eine natürliche Person sein.

Die Rechtsprechung (z. B. die Entscheidung des Stadtgerichts Prag (Městský soud v Praze) zu einem KI-generierten Bild) bestätigt, dass ein von künstlicher Intelligenz ohne wesentlichen schöpferischen Beitrag eines Menschen erzeugtes Ergebnis kein urheberrechtlich geschütztes Werk ist. Die bloße Eingabe eines Text-Prompts reicht in der Regel nicht aus, damit ein Urheberrecht am Ergebnis entsteht.

Das hat für Ihre SaaS-Plattform wesentliche Folgen. Wenn Sie Ihren Nutzern eine KI-Funktion zur Erzeugung von Inhalten (Texte, Grafiken) anbieten und ihnen vertraglich „die Urheberrechte übertragen“ wollen, stoßen Sie rechtlich darauf, dass gar keine Urheberrechte entstanden sind. Sie können nicht übertragen, was nicht existiert.

Wie Sie dies in den Lizenzbedingungen regeln

Die Lösung liegt in Transparenz und der richtigen Formulierung der AGB.

  • Erwecken Sie keinen Eindruck von Exklusivität: Weisen Sie die Nutzer darauf hin, dass KI-Ergebnisse möglicherweise nicht urheberrechtlich geschützt sind und derselbe Prompt auch bei einem anderen Nutzer ein ähnliches Ergebnis erzeugen kann.
  • Menschlicher schöpferischer Beitrag: Ermöglicht Ihre Plattform dem Nutzer, das Ergebnis weiter zu bearbeiten und anzupassen, kann an diesem finalen, vom Menschen bearbeiteten Werk ein Urheberrecht entstehen.
  • Trainingsdaten: Der AI Act verpflichtet Anbieter von GPAI-Modellen, eine Zusammenfassung der für das Training des Modells verwendeten Inhalte zu veröffentlichen.

Allgemeine Geschäftsbedingungen und Auftragsverarbeitungsverträge

AGB für SaaS sind keine bloße Formalität. Sie sind die Dokumente, die Ihre Geschäftsbeziehung definieren. In der EU sind AGB für B2B-SaaS üblicherweise wie folgt aufgebaut:

  • Leistungsgegenstand: SaaS ist eine Dienstleistung (Zugangsüberlassung), kein Warenverkauf. Der Kunde erwirbt kein Eigentum an der Software.
  • Lizenzbedingungen: Nutzungsumfang, Anzahl der Nutzer, Verbot der Rückwärtsanalyse (Reverse Engineering).
  • Verfügbarkeit (SLA): Verfügbarkeitsgarantie und Sanktionen bei Ausfällen.
  • Schadenshaftung: Ein zentraler Teil. In B2B-Beziehungen lässt sich die Haftung begrenzen, was Sie vor existenzbedrohenden Ansprüchen schützt.
  • Datenschutz (DPA): Häufig in Form einer Anlage, die die DSGVO regelt.

Datengesetz (Data Act) und Übertragbarkeit

Seit September 2025 gilt die Datenverordnung (Data Act) in vollem Umfang. Für Anbieter von Cloud-Diensten (einschließlich SaaS) führt sie die Pflicht ein, Hindernisse für einen Anbieterwechsel zu beseitigen. Sie müssen sicherstellen, dass der Kunde problemlos zur Konkurrenz wechseln kann – also den Export seiner Daten in einem strukturierten, gängigen und maschinenlesbaren Format ermöglichen. Praktiken der Kundenbindung durch Abhängigkeit (Vendor Lock-in) werden durch diese Verordnung sanktioniert.

Risiken und Sanktionen

Wie ARROWS hilft (beratung@arws.cz)

Fehlende Haftungsbegrenzung: Sie haften für sämtliche Schäden und entgangenen Gewinn infolge eines Ausfalls oder Fehlers der Anwendung.

Festlegung von Haftungsgrenzen: Wir erstellen wirksame Vereinbarungen zur Begrenzung des Schadensersatzes (Cap), die vor Gericht Bestand haben.

Fehlender Auftragsverarbeitungsvertrag (DPA): Bußgeld vom ÚOOÚ und Misstrauen von Enterprise-Kunden.

Erstellung der DSGVO-Dokumentation: Wir liefern ein DPA, das Art. 28 DSGVO erfüllt und Sie auch beim Einsatz von Subunternehmern schützt.

Ungeklärte Urheberrechte: Nutzer glauben, die Software zu besitzen, oder Sie beanspruchen umgekehrt unberechtigt deren Daten.

Urheberrechtsklauseln: Wir legen klar fest, was Ihnen gehört (Plattform), was dem Nutzer (Daten) und welchem Regime KI-Ergebnisse unterliegen.

Verstoß gegen den Data Act: Verhinderung des Datenexports oder unverhältnismäßige Gebühren beim Wechsel des Kunden.

Compliance mit dem Data Act: Wir beraten Sie, wie Sie die Prozesse zur Vertragsbeendigung und zum Datenexport im Einklang mit der neuen Gesetzgebung gestalten.

ARROWS Rechtsanwaltskanzlei

Praktische Schritte: So richten Sie Ihre SaaS richtig ein

Wenn Sie Ihre SaaS-Plattform rechtssicher gestalten möchten, gehen Sie wie folgt vor:

  • Rollen bestimmen: Wann sind Sie Verantwortlicher, wann Auftragsverarbeiter? Haben Sie die Datenflüsse erfasst?
  • KI klassifizieren: Fällt Ihre Lösung unter den AI Act? Ist sie hochriskant?
  • Maßgeschneiderte Dokumentation erstellen: Von der Konkurrenz kopierte AGB schützen Sie nicht. Sie benötigen AGB, DPA und Privacy Policy, die Ihrer technischen Lösung entsprechen.
  • Subunternehmer erfassen: Schließen Sie Verträge mit Cloud-Anbietern und weiteren Auftragsverarbeitern ab.
  • Prozesse einrichten: Incident-Response-Plan, Bearbeitung der Betroffenenrechte, Datenexport gemäß Data Act.
  • Anwendung absichern: Verschlüsselung, Protokollierung, Datensicherung.

Wenn Ihnen das viel erscheint, haben Sie recht. Technologierecht ist komplex. Die Anwälte der Kanzlei ARROWS befassen sich täglich mit dieser Problematik. Wenn Sie nicht sicher sind, wo Sie anfangen sollen, schreiben Sie uns an beratung@arws.cz – wir helfen Ihnen gerne bei der rechtlichen Analyse und der Erstellung der Dokumentation.

FAQ – Die häufigsten Rechtsfragen zu SaaS-Plattformen in der EU

1. Muss ich mit jedem Kunden einen Papiervertrag unterzeichnen?

Nein. Sowohl im B2B- als auch im B2C-Bereich kann der Vertrag elektronisch geschlossen werden (sog. Click-Through), indem der Kunde die Zustimmung zu den AGB anklickt. Wichtig ist, dass die AGB vor Vertragsschluss verfügbar sind und der Kunde sie speichern kann. Mit großen Enterprise-Kunden werden jedoch häufig individuelle Rahmenverträge geschlossen.

2. Was ist ein DPA und warum reichen die AGB allein nicht aus?

Ein DPA (Data Processing Agreement) ist eine spezifische Vereinbarung nach Art. 28 DSGVO, die erforderlich ist, wenn Sie personenbezogene Daten für jemand anderen verarbeiten. Es kann Bestandteil der AGB sein (als Anlage), muss aber die gesetzlichen Mindestinhalte enthalten (Gegenstand der Verarbeitung, Pflichten, Vertraulichkeit, Unterauftragsverarbeiter). Ohne DPA ist die Verarbeitung rechtswidrig.

3. Welche Sanktionen drohen nach dem AI Act?

Die Sanktionen sind gestaffelt. Für verbotene Praktiken drohen bis zu 35 Mio. EUR oder 7 % des Umsatzes. Für Verstöße gegen Pflichten bei Hochrisiko-Systemen bis zu 15 Mio. EUR oder 3 % des Umsatzes. Für die Bereitstellung falscher Informationen an Behörden bis zu 7,5 Mio. EUR oder 1,5 % des Umsatzes.

4. Darf ich Kundendaten zum Training meiner KI verwenden?

Nur sehr vorsichtig. Handelt es sich um personenbezogene Daten, benötigen Sie eine Rechtsgrundlage (häufig nur mit Einwilligung oder nach gründlicher Anonymisierung). Geht es um urheberrechtlich geschützte Werke oder Geschäftsgeheimnisse, müssen Sie dies vertraglich in den AGB regeln. Automatisches Data Mining ohne Wissen des Kunden ist rechtlich riskant.

5. Wie funktionieren SLA und die Haftung für Ausfälle?

Ein SLA (Service Level Agreement) legt das garantierte Leistungsniveau fest (z. B. Verfügbarkeit von 99,9 %). Halten Sie es nicht ein, hat der Kunde in der Regel Anspruch auf eine Vertragsstrafe oder einen Preisnachlass (Gutschrift). Ein gut gestaltetes SLA dient zugleich als Begrenzung Ihrer Haftung – halten Sie das SLA ein (oder zahlen Sie die Gutschrift), sollte der Kunde keinen Anspruch auf weiteren Schadensersatz haben, sofern dies vertraglich so vereinbart ist.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor