# lexICT GmbH > Datenschutzberatung. Die lexICT GmbH wird als externe Datenschutzbeauftragte bestellt, berät im Datenschutzrecht als Nebenrechtsgebiet dieser Funktion, schult und betreibt Hinweisgebersysteme. Allgemeine Rechtsberatung leistet sie nicht, dafür steht die angegliederte lexICT legal Rechtsanwaltsgesellschaft unter lexict.legal. Der Fundus ist nach Rechtsgebieten geordnet. Jedes Gebiet trägt eine Übersicht und darunter die einzelnen Praxisfragen. Jede Seite nennt ihre Kernaussage im ersten Absatz und ihren redaktionellen Stand am Ende. Die Leistungen sagen, in welcher Form eine Antwort kommt. Eine eigene Ordnungsebene sind sie nicht. Die englische Fassung liegt unter /en/ und ist vollständig. Die Beiträge unter /aktuelles/ sind deutschsprachig und stehen aus Platzgründen nicht in dieser Datei. ## Einstieg - [lexICT GmbH](https://lexict.de/): Externe Datenschutzbeauftragte, Beratung im Datenschutzrecht, Schulungen und Hinweisgebersysteme, mit Büros in Hannover und Wien. ## Leistungen - [Externe Datenschutzbeauftragte](https://lexict.de/leistungen/datenschutzbeauftragte/): Als von Ihnen bestellte externe Datenschutzbeauftragte übernehmen wir die damit verbundene Verantwortung gemäß Art. 37 DSGVO und § 38 BDSG. Ob eine Pflicht zur Bestellung besteht, wird nicht allein durch die Zahl der Beschäftigten entschieden. Auch ohne Pflicht ist eine freiwillige Bestellung häufig sinnvoll, da sie Zuständigkeiten und Abläufe schafft, die im Ernstfall greifen. - [Beratung](https://lexict.de/leistungen/beratung/): Unsere Aufgabe sehen wir darin, ein Vorhaben möglich zu machen und den Datenschutz nicht als Bremsklotz zu gestalten. Dafür betrachten wir die Risiken realistisch und senken sie so weit, dass das Vorhaben vertretbar bleibt. Nicht jedes Risiko muss ausgeschlossen werden. - [Schulungen](https://lexict.de/leistungen/schulungen/): Wir unterrichten Datenschutz, von der Pflichtschulung für alle Beschäftigten bis zur maßgeschneiderten Schulung für Fachabteilungen. Große Belegschaften schulen wir als Online-Training über die lexICT Academy, alternativ auch gerne vor Ort oder als Videokonferenz. In allen Fällen stellen wir einen Nachweis für die Rechenschaftspflichten gem. Art. 5 Abs. 2 DSGVO bereit. - [Hinweisgebersysteme](https://lexict.de/leistungen/hinweisgebersysteme/): Das Hinweisgeberschutzgesetz verpflichtet Beschäftigungsgeber ab in der Regel 50 Beschäftigten zu einer internen Meldestelle und kehrt bei Repressalien die Beweislast um. Wir richten die Meldestelle ein, schulen die zuständigen Personen und führen sie auf Wunsch als beauftragter Dritter nach § 14 Abs. 1 HinSchG. ## Datenschutz - [Datenschutz](https://lexict.de/themen/datenschutz/): Jede Verarbeitung braucht eine Rechtsgrundlage aus Art. 6 Abs. 1 DSGVO. Die Wahl entscheidet über mehr als die Zulässigkeit. An ihr hängen der Widerruf, der Widerspruch, die Informationspflichten und die Frage, ob sich der Zweck später noch ändern lässt. Danach folgt die fortlaufende Pflege dieses Zustands, und sie fällt umso leichter, je gründlicher am Anfang gearbeitet wurde. - [Auftragsverarbeitungsverträge prüfen](https://lexict.de/themen/datenschutz/auftragsverarbeitung/): Ob eine Auftragsverarbeitung vorliegt, entscheidet sich an den Zwecken und Mitteln und nicht am Vertragstyp. Der Europäische Gerichtshof hat das für die gemeinsame Verantwortlichkeit ausdrücklich festgehalten. Ein Vertrag nach Art. 28 DSGVO über eine Verarbeitung, die keine Auftragsverarbeitung ist, ordnet nichts und schützt niemanden. - [Auskunftsersuchen](https://lexict.de/themen/datenschutz/auskunftsersuchen/): Ein Auskunftsersuchen braucht keine Begründung. Die Beweggründe sind grundsätzlich unerheblich. Seit dem Urteil vom 19.03.2026 kann allerdings schon der erste Antrag exzessiv sein, wenn der Verantwortliche eine missbräuchliche Absicht nachweist. Die Nachweislast dafür liegt bei ihm. Die Frist läuft weiter. - [Microsoft 365](https://lexict.de/themen/datenschutz/microsoft-365/): Ob Microsoft 365 eingesetzt werden darf, ist in den meisten Unternehmen längst entschieden. Über die Zulässigkeit entscheidet danach die Konfiguration, insbesondere die Auswertbarkeit von Protokollen, die Aufbewahrung und der Kreis derer, die im Betrieb zugreifen dürfen. - [Verzeichnis der Verarbeitungstätigkeiten](https://lexict.de/themen/datenschutz/verzeichnis-verarbeitungstaetigkeiten/): Die Herausforderung eines Verzeichnisses der Verarbeitungstätigkeiten liegt meist nicht in seiner erstmaligen Erstellung, sondern in der kontinuierlichen Aktualisierung. Eine ausschließlich zentrale Pflege bildet häufig nur einen veralteten Stand ab, da die fachlichen Informationen in den jeweiligen Fachbereichen entstehen. Zuverlässig bleibt das Verzeichnis erst dann, wenn neue Verarbeitungstätigkeiten unmittelbar dort erfasst werden, wo sie eingeführt oder verändert werden. - [Wir haben etwas vor](https://lexict.de/themen/datenschutz/vorhaben/): Datenschutz gehört in ein neues Vorhaben von Anfang an und nicht in die Abnahme. Wer ihn erst am Ende aufruft, verschiebt keine Aufgabe, sondern verliert die Gestaltungsspielräume, die vorher offenstanden. Einzelne Zeitpunkte stehen zudem im Gesetz und nicht im Projektplan. Sie richten sich nicht nach dem Termin für die Inbetriebnahme. - [Automatisierte Einzelentscheidung](https://lexict.de/themen/datenschutz/automatisierte-entscheidung/): Eine Vorauswahl bleibt nicht schon deshalb von der Entscheidung getrennt, weil eine Person die letzte Entscheidung trifft. Bestimmt das Ergebnis der Vorauswahl den weiteren Verlauf maßgeblich, wird sie zum Teil der Entscheidung. Der Europäische Gerichtshof hat dies für den von einer Auskunftei ermittelten Wahrscheinlichkeitswert festgestellt. Dieselben Erwägungen greifen, wenn eine Software Bewerbungen bewertet und die Personalabteilung dem Ergebnis im Wesentlichen folgt. - [Datenschutz- und Sicherheitsvorfall](https://lexict.de/themen/datenschutz/vorfaelle/): Nach einem Datenschutzvorfall bleiben 72 Stunden. Sie vergehen schnell, denn in dieser Zeit ist zugleich der Sachverhalt aufzuklären, der Angriff abzuwehren und die Meldung nach Art. 33 DSGVO vorzubereiten. Was vorher nicht geregelt ist, kostet in diesen Stunden Zeit, die niemand mehr hat. - [Gemeinsame Verantwortlichkeit](https://lexict.de/themen/datenschutz/gemeinsame-verantwortlichkeit/): Jede Gesellschaft einer Gruppe ist eine eigene verantwortliche Stelle. Gemeinsame Verantwortlichkeit entsteht nicht durch gemeinsame Systeme, sondern durch die gemeinsame Entscheidung über Zwecke und Mittel. Die Vereinbarung nach Art. 26 DSGVO ordnet diese Rolle, sie begründet sie nicht. - [Gesundheitswesen](https://lexict.de/themen/datenschutz/gesundheitswesen/): Neben Art. 9 DSGVO steht mit § 203 StGB eine eigenständige, strafbewehrte Pflicht. Sie trifft nach Absatz 4 Satz 1 auch den Dienstleister selbst und die oder den Datenschutzbeauftragten. Nach Absatz 4 Satz 2 Nummer 1 trifft sie die Klinik, wenn diese den Dienstleister nicht zur Geheimhaltung verpflichtet hat. Ob eine Auslagerung überhaupt zulässig ist, entscheidet daneben das Landesrecht. Es geht von Land zu Land auseinander. - [Informationspflichten](https://lexict.de/themen/datenschutz/informationspflichten/): Die Informationspflicht entsteht mit der Erhebung personenbezogener Daten und setzt kein Vertragsverhältnis voraus. Arbeitgeber müssen daher ihre Beschäftigten ebenso informieren wie Unternehmen ihre Kundinnen und Kunden. Die Datenschutzerklärung auf der Website erfüllt diese Pflicht in der Regel nicht. Welche Informationen bereitzustellen sind, richtet sich danach, aus welcher Quelle die Daten stammen. - [Personalmanagement-Systeme](https://lexict.de/themen/datenschutz/personalmanagement-systeme/): Ein Personalmanagement-System ist datenschutzrechtlich so gut wie sein Berechtigungskonzept. Über die Zulässigkeit entscheidet, wer welche Daten sehen kann und welche Auswertungen möglich sind. Beides steht im System und nicht im Vertrag. - [Besondere Kategorien von Daten](https://lexict.de/themen/datenschutz/besondere-kategorien/): Art. 9 Abs. 1 DSGVO verbietet die Verarbeitung. Eine Erlaubnis nach Absatz 2 tritt neben die Rechtsgrundlage des Art. 6 DSGVO und ersetzt sie nicht. Wer sich auf eine Erlaubnis des § 22 Abs. 1 BDSG stützt, schuldet zusätzlich die angemessenen und spezifischen Maßnahmen des Absatzes 2. - [Die Aufsichtsbehörde fragt an](https://lexict.de/themen/datenschutz/aufsichtsanfrage/): Der Umfang der Antwort bemisst sich am Anlass des Schreibens und nicht am Fragenkatalog. Eine Beschwerde nach Art. 77 DSGVO verpflichtet die Aufsichtsbehörde zur Untersuchung in angemessenem Umfang und zur Unterrichtung des Beschwerdeführers, nicht aber zu einer Geldbuße. Nach dem EuGH besteht darauf kein subjektives Recht. - [Einwilligungsformulare](https://lexict.de/themen/datenschutz/einwilligung/): Die Einwilligung ist eine von sechs Rechtsgrundlagen und die einzige, die jederzeit entfallen kann. Wo Vertrag oder berechtigtes Interesse einschlägig sind, macht eine Einwilligung die Verarbeitung ohne Not widerruflich. Wo sie richtig ist, entscheiden Granularität, Freiwilligkeit und die Möglichkeit, sie so einfach zurückzunehmen wie zu erteilen. - [Schulen](https://lexict.de/themen/datenschutz/schulen/): Eine Schule ist datenschutzrechtliche Verantwortliche. Sie verarbeitet in der Regel besondere Kategorien von Daten, etwa Gesundheitsinformationen über Schüler:innen. Darüber hinaus tangiert die Digitalisierung des Unterrichts diverse datenschutzrechtliche Fragen. In der Regel wird die Aufgabe des Datenschutzbeauftragten schulintern durch eine Lehrkraft übernommen, die sich Expertise eigenverantwortlich aneignen muss. In Niedersachsen hat die Aufsicht in der Vergangenheit anlasslose Prüfungen an Schulen durchgeführt. Ob hier Bußgelder drohen, richtet sich danach, ob die Schule öffentlich oder in freier Trägerschaft ist. - [Transfer Impact Assessment](https://lexict.de/themen/datenschutz/transfer-impact-assessment/): Die DSGVO verwendet den Begriff „Transfer Impact Assessment“ nicht. Die Pflicht ergibt sich aus Art. 46 Abs. 1 DSGVO in der Auslegung durch den Europäischen Gerichtshof und ist seit 2021 ausdrücklich in Klausel 14 der Standardvertragsklauseln verankert. Wer die Anforderung nicht kennt, führt die Prüfung nicht durch. Wer sie kennt, scheitert häufig bereits daran, die betreffenden Datenübermittlungen zu identifizieren. - [Videoüberwachung](https://lexict.de/themen/datenschutz/videoueberwachung/): Maßstab für private Videoüberwachung ist Art. 6 Abs. 1 Buchst. f DSGVO und nicht § 4 BDSG. Die Prüfung verläuft zweistufig und endet meistens auf der ersten. Ist die Kamera nicht erforderlich, erübrigt sich die Abwägung. Die Darlegung der Erforderlichkeit ist Sache der Stelle, die überwacht. - [Betriebsvereinbarung als Rechtsgrundlage](https://lexict.de/themen/datenschutz/betriebsvereinbarung/): § 87 Abs. 1 Nr. 6 BetrVG regelt die Mitbestimmung des Betriebsrats, Art. 6 DSGVO die Zulässigkeit der Verarbeitung. Eine Betriebsvereinbarung kann beides zusammenführen. Als datenschutzrechtliche Grundlage wirkt sie jedoch nur, wenn sie den Vorgaben des Art. 88 Abs. 2 DSGVO genügt. - [Cookies und Tracking](https://lexict.de/themen/datenschutz/cookies-und-tracking/): § 25 Abs. 1 TDDDG betrifft den Zugriff auf die Endeinrichtung und gilt unabhängig davon, ob dabei personenbezogene Daten anfallen. Für das, was mit den Daten danach geschieht, liefert er keine Rechtsgrundlage. Diese Prüfung folgt aus Art. 6 Abs. 1 DSGVO. Beide Prüfungen nützen wenig, solange niemand misst, ob die Seite sich an das Banner hält. - [E-Sport und Gaming](https://lexict.de/themen/datenschutz/e-sport/): Vier Fragen bestimmen die Praxis im E-Sport. Wer für welche Daten verantwortlich ist, wenn Verein, Verband und Liga zusammenwirken. Wo die Altersgrenze des Art. 8 DSGVO greift und wo nicht. Wie sich Streaming zum Bildnisschutz verhält. Und ob ein automatisch verhängter Bann eine Entscheidung im Sinne des Art. 22 DSGVO ist. - [Löschkonzept und Aufbewahrung](https://lexict.de/themen/datenschutz/loeschkonzept/): Löschpflichten hängen nicht von einem Löschungsverlangen ab, sondern ergeben sich unmittelbar aus dem Grundsatz der Speicherbegrenzung nach Art. 5 Abs. 1 Buchst. e DSGVO. Die einschlägigen Aufbewahrungsfristen betragen je nach Datenkategorie sechs, acht oder zehn Jahre und nicht pauschal zehn Jahre. Bestehen Altsysteme fort, erfolgt die Löschung nicht von selbst. - [Datenschutz-Folgenabschätzung](https://lexict.de/themen/datenschutz/folgenabschaetzung/): Eine Folgenabschätzung nach Art. 35 DSGVO ist keine Formsache am Ende eines Vorhabens. Sie steht vor der Festlegung der Mittel. Die Entscheidung gegen sie ist ebenso zu dokumentieren wie ihre Durchführung. Bewertet wird das Risiko für die betroffenen Personen und nicht das Risiko des Unternehmens. - [Forschung](https://lexict.de/themen/datenschutz/forschung/): Die Einwilligung ist im Forschungsvorhaben selten die tragfähigste Grundlage, weil sie widerruflich ist. Das Forschungsprivileg des Art. 5 Abs. 1 Buchst. b DSGVO erklärt eine Weiterverarbeitung für nicht unvereinbar, ersetzt aber keine Rechtsgrundlage. Und ob pseudonymisierte Daten beim empfangenden Partner personenbezogen sind, hängt nach dem EuGH von dessen Mitteln ab und nicht von der Pseudonymisierung als solcher. ## Künstliche Intelligenz - [Künstliche Intelligenz](https://lexict.de/themen/kuenstliche-intelligenz/): Vor jeder Pflicht steht die Einstufung des Systems in die Kategorien der KI-VO. Diese unterscheidet verbotene Praktiken, Hochrisiko-Systeme und alles Übrige. Daneben stehen die Modelle mit allgemeinem Verwendungszweck als eigene Kategorie. Ebenfalls relevant ist die Rolle als Anbieter oder Betreiber. - [Microsoft 365 Copilot](https://lexict.de/themen/kuenstliche-intelligenz/microsoft-copilot/): Nach dem EuGH darf eine Vorschrift nach Art. 88 Abs. 1 DSGVO die Bedingungen des Art. 6 DSGVO nicht bloß wiederholen. Ob § 26 Abs. 1 S. 1 BDSG diesem Maßstab genügt, ist umstritten. Deshalb ist eine Betriebsvereinbarung nach Art. 88 Abs. 2 DSGVO die belastbarere Grundlage. Was Microsoft verarbeitet, entscheidet nicht die Produktbeschreibung, sondern die Kategorienbildung im Vertrag. - [Risikoklasse der KI-VO](https://lexict.de/themen/kuenstliche-intelligenz/risikoklasse/): Ein System gilt nach Art. 6 Abs. 1 KI-VO als hochriskant, wenn es Sicherheitsbauteil eines Produkts nach Anhang I ist, oder nach Absatz 2, wenn es unter einen der acht Bereiche des Anhangs III fällt, etwa die Kreditwürdigkeitsprüfung nach Nummer 5 Buchstabe b. Für die Fälle des Anhangs III nimmt Absatz 3 ein System unter vier engen Bedingungen wieder heraus, es sei denn, es nimmt ein Profiling vor. Betreiber eines Systems nach Nummer 5 Buchstaben b oder c schulden zusätzlich eine Grundrechte-Folgenabschätzung nach Art. 27 KI-VO, die eine bereits durchgeführte Datenschutz-Folgenabschätzung nach Art. 35 DSGVO ergänzt. - [ChatGPT](https://lexict.de/themen/kuenstliche-intelligenz/chatgpt/): Die Stelle, die die Aufgabe stellt, entscheidet über Zweck und Mittel und ist damit nach Art. 4 Nr. 7 DSGVO verantwortlich, auch wenn das Konto privat ist. Ohne Vertrag nach Art. 28 Abs. 3 DSGVO fehlen Weisung, Unterauftragnehmerliste und Unterstützung bei Betroffenenrechten. Ein geregelter Zugang beschafft diese drei und macht den Einsatz überhaupt dokumentierbar. - [Die KI-Richtlinie im Betrieb](https://lexict.de/themen/kuenstliche-intelligenz/ki-richtlinie/): Nach dem EuGH haftet eine juristische Person auch für Verstöße, die eine Person im Rahmen der unternehmerischen Tätigkeit begeht. Ein Verbot ohne freigegebene Alternative verlagert den Einsatz auf private Konten und nimmt ihm die Sichtbarkeit. Und eine Richtlinie über das Verhalten im Betrieb ist nach § 87 Abs. 1 Nr. 1 BetrVG mitbestimmt, unabhängig von Nummer 6. - [KI-Kompetenz nach Art. 4 KI-VO](https://lexict.de/themen/kuenstliche-intelligenz/ki-kompetenz/): Art. 4 KI-VO verlangt ein ausreichendes Maß an KI-Kompetenz und nennt fünf Umstände, an denen sich das Maß bemisst. Drei dieser Umstände unterscheiden sich je Person und je Einsatz. Der nötige Schulungsumfang folgt deshalb dem eingesetzten System, von einer allgemeinen Basis-Schulung bis zu einer vertieften Schulung für komplexe Anwendungen. Die Pflicht gilt seit dem 02.02.2025 für jeden Einsatz von KI-Systemen und nicht nur für Hochrisikosysteme. - [Transparenzpflichten nach Art. 50 KI-VO](https://lexict.de/themen/kuenstliche-intelligenz/transparenzpflichten/): Art. 50 KI-VO verteilt vier Pflichten auf zwei Adressaten. Die Absätze 1 und 2 treffen den Anbieter, die Absätze 3 und 4 den Betreiber. Wer welche Rolle hat, entscheidet sich nach Art. 3 Nr. 3 KI-VO am Inverkehrbringen oder an der Inbetriebnahme unter eigenem Namen. Deshalb kann ein Betrieb zum Anbieter werden, ohne je ein Modell entwickelt zu haben. - [Claude](https://lexict.de/themen/kuenstliche-intelligenz/claude/): Der bei der Einführung festgelegte Zweck begrenzt nach Art. 5 Abs. 1 Buchst. b DSGVO jede spätere Verwendung. Eine Erweiterung ist an Art. 6 Abs. 4 DSGVO zu messen. Jede Anbindung an ein weiteres System ist eine eigene Verarbeitung mit eigener Rechtsgrundlage. Das Modell arbeitet dabei mit den Berechtigungen des Kontos, unter dem es läuft. - [KI datenschutzkonform einsetzen](https://lexict.de/themen/kuenstliche-intelligenz/ki-und-datenschutz/): Training und Nutzung sind zwei Verarbeitungen mit je eigener Rechtsgrundlage. Beim Einsatz eines fremden Modells schuldet der Verantwortliche nach der Stellungnahme des Europäischen Datenschutzausschusses eine eigene Prüfung, ob es rechtmäßig entwickelt wurde. Und die Rollen Anbieter und Betreiber der KI-VO decken sich nicht mit Verantwortlichem und Auftragsverarbeiter. - [KI und Mitbestimmung](https://lexict.de/themen/kuenstliche-intelligenz/ki-und-mitbestimmung/): Für § 87 Abs. 1 Nr. 6 BetrVG genügt die objektive Eignung zur Überwachung, vorausgesetzt die Daten lassen sich einzelnen Beschäftigten zuordnen. Früher als dieses Recht setzt die Unterrichtung nach § 90 Abs. 1 Nr. 3 BetrVG ein, der den Einsatz künstlicher Intelligenz seit 2021 ausdrücklich nennt. Und nach § 80 Abs. 3 S. 2 BetrVG gilt die Hinzuziehung eines Sachverständigen bei künstlicher Intelligenz als erforderlich. - [KI-Governance](https://lexict.de/themen/kuenstliche-intelligenz/ki-governance/): Die Rollen sind nicht frei zu verteilen, weil mehrere Vorschriften ihren Adressaten selbst benennen. Art. 26 Abs. 2 KI-VO verlangt die Übertragung der menschlichen Aufsicht an Personen mit Kompetenz, Ausbildung und Befugnis. Art. 38 Abs. 6 DSGVO schließt eine Freigabeentscheidung durch die Datenschutzbeauftragte aus. Der Freigabeweg hat vier Pflichten abzuarbeiten, die alle vor der Inbetriebnahme liegen. - [KI in der öffentlichen Verwaltung](https://lexict.de/themen/kuenstliche-intelligenz/oeffentliche-verwaltung/): Der zweite Unterabsatz des Art. 6 Abs. 1 DSGVO schließt die Interessenabwägung für Behörden in Erfüllung ihrer Aufgaben aus, sodass die Rechtsgrundlage aus dem Fachrecht kommen muss. Ein Verwaltungsakt darf nach § 35a VwVfG nur vollautomatisch ergehen, wenn eine Rechtsvorschrift das zulässt und weder Ermessen noch Beurteilungsspielraum besteht. Und die Grundrechte-Folgenabschätzung nach Art. 27 KI-VO trifft Einrichtungen des öffentlichen Rechts, während private Betreiber sie überwiegend nicht schulden. - [Transkription und Besprechungsassistenten](https://lexict.de/themen/kuenstliche-intelligenz/transkription/): Die Aufnahme des nichtöffentlich gesprochenen Wortes ist nach § 201 Abs. 1 Nr. 1 StGB strafbar, wenn sie unbefugt erfolgt. Das ist eine Frage neben der Rechtsgrundlage. Die Verarbeitung selbst kann auf Art. 6 Abs. 1 Buchst. f DSGVO ruhen, dann aber ist nach Art. 21 Abs. 4 DSGVO ausdrücklich und getrennt auf das Widerspruchsrecht hinzuweisen. Der Weg dieses Hinweises unterscheidet sich je Gruppe der Teilnehmenden. ## Informationssicherheit - [Informationssicherheit](https://lexict.de/themen/it-sicherheit/): Das IT-Sicherheitsrecht besteht aus einer Vielzahl unterschiedlicher Regelungen. Allein Art. 32 DSGVO trifft jeden, der personenbezogene Daten verarbeitet. Die übrigen knüpfen an Sektor und Größe, an eine kritische Anlage oder an die Herstellerrolle an. Keines von ihnen nennt eine Maßnahme, denn alle vier verlangen Angemessenheit und den Stand der Technik. Normwerke wie ISO 27001 und der BSI-Grundschutz füllen diese Lücke, ohne selbst verbindlich zu sein. - [Cyber Resilience Act](https://lexict.de/themen/it-sicherheit/cyber-resilience-act/): Hersteller ist nach Art. 3 Nr. 13 CRA auch, wer ein Produkt entwickeln lässt und unter eigenem Namen oder eigener Marke vermarktet, und zwar unabhängig von einer Bezahlung. Ein Einführer oder Händler gilt nach Art. 21 CRA als Hersteller, sobald er unter eigenem Namen in Verkehr bringt oder eine wesentliche Änderung vornimmt. Die Meldepflicht des Art. 14 CRA gilt seit dem 11.09.2026 und damit fünfzehn Monate vor den übrigen Vorschriften. - [NIS2-Betroffenheit prüfen](https://lexict.de/themen/it-sicherheit/nis2-betroffenheit/): Die Betroffenheit stellt nach § 33 Abs. 1 BSIG die Einrichtung selbst fest. Das Bundesamt registriert von Amts wegen erst, wenn diese Pflicht nicht erfüllt wird. Die Zuordnung folgt der ausgeübten Tätigkeit und nicht dem Unternehmensgegenstand. Die drei Monate laufen ab dem Zeitpunkt, zu dem eine Einrichtung erstmals oder erneut als erfasst gilt, also bei jedem Statuswechsel erneut. - [Technische und organisatorische Maßnahmen](https://lexict.de/themen/it-sicherheit/technische-organisatorische-massnahmen/): Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau und nennt dafür Kriterien statt einer Liste. Angemessen heißt, dass Stand der Technik, Kosten, Art und Zwecke der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere des Risikos gegeneinander abgewogen werden. Eine Aufzählung von Maßnahmen ohne diese Abwägung erfüllt die Vorschrift nicht. - [NIS2 umsetzen](https://lexict.de/themen/it-sicherheit/nis2-umsetzung/): Die zehn Gegenstände des § 30 Abs. 2 BSIG sind der Mindestumfang, ihre Tiefe bemisst sich nach den fünf Größen des § 30 Abs. 1 S. 2 BSIG. Die Geschäftsleitung hat die Maßnahmen nach § 38 Abs. 1 BSIG umzusetzen und ihre Umsetzung zu überwachen, während der Schadensersatz nach § 38 Abs. 2 BSIG dem Gesellschaftsrecht folgt. Die Meldefristen des § 32 BSIG laufen neben denen des Art. 33 DSGVO und knüpfen an einen anderen Begriff. - [SOC und SIEM](https://lexict.de/themen/it-sicherheit/soc-und-siem/): Ein System zur Auswertung sicherheitsrelevanter Ereignisse verarbeitet in großem Umfang Daten über das Verhalten von Beschäftigten, und zwar als Nebenwirkung seines Zwecks. Damit treffen zwei Interessen aufeinander, nämlich die Sicherheit des Betriebs und der Schutz vor einer Verhaltenskontrolle. Beide lassen sich vereinbaren, wenn die Auswertung an ein festgelegtes Verfahren gebunden wird. - [Sicherheit in der Lieferkette](https://lexict.de/themen/it-sicherheit/lieferkette/): § 30 Abs. 2 Nr. 4 BSIG erfasst die Beziehungen zu unmittelbaren Anbietern und Diensteanbietern und reicht nicht weiter in die Kette. Weitergegeben wird die Anforderung deshalb durch Vertrag und nicht durch Gesetz. Für eine Einrichtung, die selbst nicht erfasst ist, ist die Grundlage damit der Vertrag. Eine als Allgemeine Geschäftsbedingung gestellte Klausel unterliegt der Inhaltskontrolle des § 307 BGB. ## Über uns - [Methodik](https://lexict.de/ueber-uns/methodik/): Bei unserer Arbeit stellen wir das Risiko in den Fokus. Wir möchten Verantwortliche in die Lage versetzen, informierte Entscheidungen zu treffen und somit IT-Projekte möglich zu machen, nicht auszubremsen. - [Büro Wien](https://lexict.de/ueber-uns/wien/): Nachfolgend finden Sie Informationen über unser Büro in Wien. - [Jobs](https://lexict.de/ueber-uns/jobs/): Wir schreiben nicht durchgehend aus, freuen uns aber jederzeit über Initiativbewerbungen. Für das Referendariat ist immer ein Platz frei. - [Engagements und Werte](https://lexict.de/ueber-uns/engagements/): Soziale Verantwortung ist uns wichtig, deshalb setzen wir uns für Themen wie Gleichberechtigung, Nachhaltigkeit und das Allgemeinwohl ein. ## Personen - [Kai Korte](https://lexict.de/kai-korte/): Kai Korte, Geschäftsführer bei der lexICT GmbH in Hannover. Schwerpunkte: Software & Games, Digital Health, Beschäftigte. - [Jonathan Stoklas](https://lexict.de/jonathan-stoklas/): Jonathan Stoklas, Geschäftsführer bei der lexICT GmbH in Hannover. Schwerpunkte: Webdesign, Online-Marketing, Digital Health. - [Assist. Prof. Dr. Žiga Škorjanc](https://lexict.de/ziga-skorjanc/): Assist. Prof. Dr. Žiga Škorjanc, Geschäftsführer bei der lexICT GmbH in Wien. Schwerpunkte: Digital Health, Konzerne und Transaktionen, Finanzsektor. - [Prof. Dr. Fabian Schmieder](https://lexict.de/fabian-schmieder/): Prof. Dr. Fabian Schmieder, Geschäftsführer bei der lexICT GmbH in Hannover. Schwerpunkte: Sportbereich, Digital Health, Öffentliche Stellen. - [Barbara Thiel](https://lexict.de/barbara-thiel/): Barbara Thiel, Of-Counsel bei der lexICT GmbH in Hannover. Schwerpunkte: Aufsichtsbehörden, Strategieberatung, Prozessoptimierung. - [Marc Stauch](https://lexict.de/marc-stauch/): Marc Stauch, Senior Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Digital Health, Forschung und Ethik, Medizinrecht. - [Simon Graupe, LL.M.](https://lexict.de/simon-graupe/): Simon Graupe, LL.M., Managing Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Sportbereich, Forschung & Ethik, Hochschulen. - [Thorsten Heermann](https://lexict.de/thorsten-heermann/): Thorsten Heermann, Senior Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Digital Health, Forschung & Ethik, Datenschutzaudit. - [Caroline Gentgen-Barg](https://lexict.de/caroline-gentgen-barg/): Caroline Gentgen-Barg, Senior Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Künstliche Intelligenz, Webdesign, Online-Marketing. - [Saskia Kaltenbrunner, MRes](https://lexict.de/saskia-kaltenbrunner/): Saskia Kaltenbrunner, MRes, Senior Consultant bei der lexICT GmbH in Wien. Schwerpunkte: Digital Health, Forschung & Ethik, Projektmanagement. - [Theresia Rasche](https://lexict.de/theresia-rasche/): Theresia Rasche, Senior Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Geschäftsgeheimnisse, Online-Marketing, Webdesign. - [Felix Montpellier, M.A.](https://lexict.de/felix-montpellier/): Felix Montpellier, M.A., Senior Operations Manager bei der lexICT GmbH in Hannover. Schwerpunkte: Projektmanagement, Workflow-Optimierung, Qualitätsmanagement. - [Daniel Eckhardt](https://lexict.de/daniel-eckhardt/): Daniel Eckhardt, Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Sportbereich, IT-Sicherheit, Webdesign. - [Oscar Huppmann](https://lexict.de/oscar-huppmann/): Oscar Huppmann, Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Digital Health, Beschäftigte, IT-Sicherheit. - [Niklas Krause](https://lexict.de/niklas-krause/): Niklas Krause, Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: IT-Sicherheit, Software & Games, Beschäftigte. - [Ricarda Puschky](https://lexict.de/ricarda-puschky/): Ricarda Puschky, Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Digital Health, Online-Marketing, Forschung & Ethik. - [Dorothea Utermöhlen](https://lexict.de/dorothea-utermoehlen/): Dorothea Utermöhlen, Consultant bei der lexICT GmbH in Hannover. Schwerpunkte: Künstliche Intelligenz und neue Technologien, Betroffenenrechte, Recht des... - [Lea Deman](https://lexict.de/lea-deman/): Lea Deman bei der lexICT GmbH in Wien. Datenschutzberatung in Hannover und Wien.