Digitale Compliance 2027: 5 Herausforderungen für Rechtsabteilungen

Viele Verpflichtungen, die 2027 wirksam werden, werden anhand von Unterlagen beurteilt, deren Aufbewahrung Unternehmen ursprünglich nicht vorgesehen hatten. Die Beschaffungsabteilung wählte den Cloud-Anbieter aus. Die Entwicklungsabteilung brachte ein vernetztes Produkt auf den Markt. Ein Datensatz blieb erhalten, weil seine Löschung als riskanter erschien, und niemand hielt fest, warum.

Genau deshalb ist die Einhaltung der EU-Vorgaben für Daten, Cybersicherheit und KI eine operative, nicht nur eine rechtliche Herausforderung. Die 2027 anstehenden Pflichten betreffen Beschaffung, IT, Sicherheit, Technik, Produktentwicklung und Unternehmensleitung. Die Rechtsabteilung muss diese Anforderungen nachvollziehbar dokumentieren und nachweisen können, auch wenn die Umsetzung in anderen Bereichen erfolgt und die Fristen außerhalb der Abteilung festgelegt werden.

Kurz gesagt: Bei einer Klausel zum Anbieterwechsel kommt es künftig darauf an, welche Daten tatsächlich exportiert werden können. Die Datenverordnung (Data Act) gilt seit dem 12. September 2025, und die Europäische Kommission formuliert es eindeutig: Technische, kommerzielle und vertragliche Hindernisse für einen Anbieterwechsel müssen beseitigt werden. Viele Teams finden die entsprechende Klausel. Schwieriger ist es, das Ausgabeformat der Daten zu bestimmen oder die zugrunde liegenden Abhängigkeiten zuzuordnen.

Die Regeln des Data Act für den Anbieterwechsel

Ab dem 12. Januar 2027 dürfen Anbieter von Datenverarbeitungsdiensten gemäß Artikel 29 der Verordnung (EU) 2023/2854 keine Wechselentgelte mehr berechnen. Dazu gehören auch Gebühren für den Datentransfer zu einem anderen Anbieter oder in eine eigene IT-Infrastruktur. Ab dem 12. September 2027 können die Bestimmungen über missbräuchliche Vertragsklauseln unter den engen, in Artikel 50 festgelegten Voraussetzungen auch auf bestimmte bestehende Verträge mit unbefristeter oder sehr langer Laufzeit Anwendung finden. Prüfen Sie deshalb gezielt die betroffenen Vereinbarungen, statt pauschal alle vor 2025 unterzeichneten Verträge erneut zu überprüfen.

Praxisempfehlung

Unterscheiden Sie in Ihrem Vertragsbestand echte Datenverarbeitungsdienste von gewöhnlichen SaaS-Diensten, da die Wechselpflichten nur für erstere gelten. Testen Sie den Anbieterwechsel anschließend praktisch: Fordern Sie einen Export an und dokumentieren Sie das Format, die Abhängigkeiten und die anfallenden Gebühren.

2. Produktsicherheit wird Teil der rechtlichen Dokumentation

Die Rolle der Rechtsabteilung erstreckt sich zunehmend auch auf den Produktbereich. Die Anforderungen sind nicht vollständig neu, doch einige davon ändern sich 2027. Wenn ein Unternehmen Produkte mit digitalen Elementen auf dem EU-Markt herstellt, importiert oder vertreibt, ist Sicherheit nicht mehr nur eine technische Frage. Sie wird auch zu einer Frage der Dokumentation. Klassifizierung, Konformitätsnachweise, Supportzeiträume, Entscheidungen zu Sicherheitslücken und Benachrichtigungen an Kunden müssen nachvollziehbar sein und das Produkt entlang der gesamten Wertschöpfungskette begleiten. Für bestimmte Produkte und Branchen gelten Ausnahmen und besondere Abgrenzungen.

Was die Cyberresilienz-Verordnung 2027 ändert

Die Verordnung (EU) 2024/2847, die sogenannte Cyberresilienz-Verordnung, gilt ab dem 11. Dezember 2027 vollständig. Bestimmte Vorschriften gelten bereits früher: Kapitel IV über die Meldung von Konformitätsbewertungsstellen gilt ab dem 11. Juni 2026. Die Meldepflichten für Hersteller gelten ab dem 11. September 2026. Eine aktiv ausgenutzte Sicherheitslücke oder ein schwerwiegender Sicherheitsvorfall muss innerhalb von 24 Stunden nach Kenntniserlangung vorab gemeldet werden. Die vollständige Meldung muss innerhalb von 72 Stunden erfolgen. Eine solche Frist lässt sich nicht erst im Ernstfall improvisieren.

Praxisempfehlung

Legen Sie jetzt fest, wer ein Produkt klassifiziert, wer einen Vorfall als meldepflichtig einstuft und wer die Meldung unterzeichnet. Nehmen Sie anschließend die Verpflichtungen zur Offenlegung von Sicherheitslücken, zu Supportzeiträumen und zu den eingesetzten Komponenten in die Lieferantenverträge auf. Diese Pflichten ergeben sich aus Ihrer jeweiligen Rolle in der Lieferkette.

3. Für die KI-Compliance gelten unterschiedliche Fristen

Die EU-KI-Verordnung sieht keine einheitliche Frist für alle Pflichten vor. Einige Anforderungen gelten bereits, während andere in den nächsten zwei Jahren wirksam werden. Verbote bestimmter Praktiken und die Anforderungen an die KI-Kompetenz gelten seit dem 2. Februar 2025. Die Governance- und Durchsetzungsbefugnisse gelten seit dem 2. August 2026. Die Regeln für Hochrisiko-KI-Systeme in bestimmten sensiblen Einsatzbereichen nach Anhang III gelten ab dem 2. Dezember 2027. Für Hochrisiko-KI-Systeme, die in regulierte Produkte integriert sind und unter Artikel 6 Absatz 1 sowie Anhang I fallen, gilt der 2. August 2028.

Für Rechtsabteilungen besteht die Herausforderung darin, den Überblick darüber zu behalten, welche Pflichten für welche Systeme gelten, wer für die jeweilige Anforderung verantwortlich ist und welche Nachweise in den einzelnen Phasen vorliegen müssen. Ein statisches KI-Verzeichnis veraltet schnell.

Beispiel: Fristen nach der EU-KI-Verordnung

In den Leitlinien der Europäischen Kommission zur KI-Verordnung und in der Verordnung (EU) 2024/1689 sind die entsprechenden Fristen festgelegt. Interne Pläne sollten außerdem die KI-Omnibus-Verordnung berücksichtigen, die am 27. Juli 2026 in Kraft getreten ist und die Fristen für bestimmte Hochrisiko-KI-Systeme verlängert hat.

Davon zu unterscheiden ist der separate Digital-Omnibus-Vorschlag zu Daten- und Datenschutzregeln, der eine Änderung der DSGVO vorsieht. Da dieser Vorschlag noch kein geltendes Recht ist, sollte er bei der Planung für 2027 nicht als verbindliche Grundlage behandelt werden.

Praxisempfehlung

Halten Sie das KI-Verzeichnis auf dem neuesten Stand und aktualisieren Sie es, sobald sich Systeme, Anwendungsfälle oder gesetzliche Anforderungen ändern. Trennen Sie bereits geltende Pflichten von denen, die im Dezember 2027 wirksam werden, da hierfür möglicherweise unterschiedliche Teams und Nachweisanforderungen zuständig sind. Die Rechtsabteilung sollte außerdem im Voraus festlegen, welche technischen Unterlagen und Aktivitätsprotokolle aufbewahrt werden müssen, anstatt erst dann zu entscheiden, wenn eine Aufsichtsbehörde oder ein interner Stakeholder diese anfordert.

4. Zweckbindung und Datenminimierung müssen für jeden Datensatz nachweisbar sein

Es muss nicht immer eine Gesetzesänderung geben, damit die Compliance-Anforderungen steigen. Artikel 5 der DSGVO gilt weiterhin. Unternehmen, die vorhandene Daten für neue KI- und Analyseprojekte nutzen, sehen sich jedoch zusätzlichen Risiken gegenüber.

Daraus ergibt sich eine grundlegende rechtliche Frage: Was wurde den betroffenen Personen bei der Datenerhebung mitgeteilt, und rechtfertigt dieser ursprüngliche Zweck die neue Verwendung? Eine im Jahr 2027 aktualisierte Datenschutzerklärung kann nicht nachträglich erklären, was das Unternehmen beabsichtigte oder welche Informationen den betroffenen Personen bei der Datenerhebung im Jahr 2021 vorlagen.

Artikel 5 DSGVO und der vorgeschlagene Digital-Omnibus zur DSGVO

Die Verordnung (EU) 2016/679 verpflichtet Organisationen zur Einhaltung der Grundsätze der Zweckbindung und der Datenminimierung. Außerdem verlangt sie eine Datenschutz-Folgenabschätzung (DSFA), wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringt.

Die Kommission hat im Rahmen des Digital-Omnibus-Pakets Änderungen an der DSGVO vorgeschlagen. Einige dieser Änderungen könnten bestimmte Dokumentationspflichten verringern. Der Vorschlag befindet sich jedoch noch im Gesetzgebungsverfahren. Eine Planung unter der Annahme, dass diese Änderungen verabschiedet werden, würde eine erhebliche Lücke hinterlassen, falls sich der endgültige Wortlaut ändert.

Praxisempfehlung

Bevor Sie einen neuen Anwendungsfall für KI oder Analytik genehmigen, prüfen Sie den Datenschutzhinweis, der zum Zeitpunkt der Datenerhebung galt. Halten Sie den ursprünglichen Zweck fest und erläutern Sie, warum der Umfang der Daten weiterhin verhältnismäßig ist. Führen Sie eine Datenschutz-Folgenabschätzung (DSFA) durch, sofern die gesetzlichen Voraussetzungen erfüllt sind. Prüfen Sie außerdem, wie lange die Daten aufbewahrt werden müssen und welches Ereignis ihre Löschung auslöst.

5. Rechtsabteilungen müssen den Einsatz von KI in ihrer eigenen Arbeit steuern

KI-Governance wird für Rechtsabteilungen zunehmend zu einem festen Bestandteil ihrer Arbeit. Die Abteilung, die das Unternehmen in KI-Fragen berät, setzt KI häufig selbst bei der Vertragsprüfung, der juristischen Recherche, dem Wissensmanagement und anderen internen Arbeitsabläufen ein.

Daraus ergibt sich eine weitere Verantwortung. Die Rechtsabteilung muss wissen, ob sie die eingesetzten KI-Tools angemessen nutzt und ob diese Tools nachvollziehbare Protokolle über ihre Ergebnisse und Prüfungen erstellen können. Unternehmensleitung und Aufsichtsbehörden prüfen möglicherweise den unternehmensweiten KI-Einsatz genau, während sie den Systemen, die die Rechtsabteilung täglich nutzt, weniger Aufmerksamkeit schenken.

Beispiel: Dokumentations- und Nachweispflichten nach der KI-Verordnung

Die EU-KI-Verordnung legt für betroffene Hochrisiko-KI-Systeme unter anderem Anforderungen an Protokollierung, technische Dokumentation, menschliche Aufsicht und die Überwachung nach dem Inverkehrbringen fest. Die meisten Tools zur Vertragsprüfung und Vertragserstellung fallen nicht unmittelbar unter diese Hochrisikokategorien.

Die Anforderungen der Verordnung bieten dennoch einen sinnvollen Maßstab. Wenn eine Aufsichtsbehörde, ein Kunde oder ein interner Prüfer fragt, wie eine Schlussfolgerung zustande gekommen ist, sollte die Antwort nicht ausschließlich davon abhängen, welcher Kategorie das Tool zugeordnet ist. Bei Legal-Tech-Lösungen wird häufig besser dokumentiert, dass ein Tool verwendet wurde, als wie eine bestimmte Schlussfolgerung zustande gekommen ist.

Praxisempfehlung

Ermitteln Sie zunächst, welche KI-Tools in der Rechtsabteilung bereits zum Einsatz kommen. Jeder Anbieter, einschließlich DiliTrust, sollte vier Fragen beantworten können: Werden Kundendaten zum Trainieren des Modells verwendet? Wo findet die Verarbeitung statt? Welche Aktivitäten werden zu welchem Ereignis protokolliert? Wie lange werden diese Aufzeichnungen aufbewahrt?

Diese Antworten sollten in die internen Kontrollmechanismen der Abteilung einfließen. Jede von einer KI generierte Klausel sollte erst nach menschlicher Prüfung und Freigabe in die Vertragsakte übernommen werden.

Compliance-Anforderungen erfüllen, mit den richtigen Tools arbeiten

Alle fünf Themen führen zu derselben Anforderung: Unternehmen müssen den Vertrag, das dahinterstehende Unternehmen, Lieferantenabhängigkeiten, Produktentscheidungen, die Datennutzung und die jeweils verantwortliche Person nachvollziehbar dokumentieren können. In den meisten Rechtsabteilungen befinden sich diese Unterlagen in unterschiedlichen Systemen. Aus einer Anfrage mit zwei Fragen wird dadurch schnell ein zweiwöchiges Projekt.

Eine zentrale, strukturierte und prüffähige Plattform nimmt Unternehmen keine dieser Verpflichtungen ab. Sie erleichtert jedoch die Abstimmung zwischen den beteiligten Stellen und den schnellen Zugriff auf die erforderlichen Nachweise. Genau darauf kommt es bei einer Frist in der Regel an.

Häufig gestellte Fragen zu Compliance und EU-Regulierung 2027

Welche Änderungen gelten 2027 für die Daten-Compliance?

Vier EU-Rechtsakte erreichen 2027 wichtige Meilensteine: Der Data Act untersagt Gebühren für den Anbieterwechsel ab dem 12. Januar, der Cyber Resilience Act gilt ab dem 11. Dezember vollständig, die Pflichten für Hochrisiko-KI-Systeme nach Anhang III beginnen am 2. Dezember, und die Bestimmungen zu missbräuchlichen Vertragsklauseln des Data Act gelten ab dem 12. September für bestimmte bestehende Verträge.

Können Cloud-Anbieter nach Januar 2027 weiterhin Gebühren für den Anbieterwechsel berechnen?

Nein. Ab dem 12. Januar 2027 untersagt Artikel 29 der Verordnung (EU) 2023/2854 Anbietern von Datenverarbeitungsdiensten, ihren Kunden Gebühren für den Anbieterwechsel zu berechnen, einschließlich Gebühren für den Datentransfer. Die Pflicht gilt speziell für Datenverarbeitungsdienste. Herkömmliche SaaS-Vereinbarungen müssen daher in der Vertragsübersicht von den entsprechenden Diensten getrennt betrachtet werden.

Gilt der EU Data Act für Verträge, die vor 2025 unterzeichnet wurden?

In einigen Fällen ja. Ab dem 12. September 2027 können die Bestimmungen zu missbräuchlichen Vertragsklauseln bestimmte bestehende Verträge mit unbestimmter oder sehr langer Laufzeit erfassen, sofern enge Voraussetzungen erfüllt sind. Das bedeutet, dass die konkreten Vereinbarungen geprüft werden müssen, anstatt pauschal alle vor 2025 unterzeichneten Verträge neu aufzurollen.

Wann gilt der Cyber Resilience Act vollständig?

Die Verordnung (EU) 2024/2847 gilt ab dem 11. Dezember 2027 vollständig. Einige Teile gelten jedoch bereits: Die Bestimmungen zur Konformitätsbewertung gelten ab dem 11. Juni 2026, die Meldepflichten für Hersteller ab dem 11. September 2026. Hersteller müssen eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Vorfall innerhalb von 24 Stunden melden. Die vollständige Meldung muss innerhalb von 72 Stunden erfolgen.

Wurden die Fristen für Hochrisiko-KI nach der EU-KI-Verordnung verschoben?

Ja, die Pflichten für Hochrisiko-KI-Systeme nach Anhang III beginnen am 2. Dezember 2027, und bestimmte Systeme nach Anhang I unterliegen ihnen ab dem 2. August 2028. Andere Pflichten gelten bereits: Verbote bestimmter Praktiken und die Anforderungen an KI-Kompetenz seit dem 2. Februar 2025 sowie Governance- und Durchsetzungsvorschriften seit dem 2. August 2026.

Kann ein Unternehmen bestehende Kundendaten für ein neues KI-Projekt nach der DSGVO verwenden?

Nur wenn der ursprüngliche Zweck die neue Nutzung abdeckt. Artikel 5 der Verordnung (EU) 2016/679 verlangt Zweckbindung und Datenminimierung. Entscheidend ist daher, worüber die betroffenen Personen bei der Erhebung der Daten informiert wurden, nicht allein, was praktisch möglich ist. Eine Datenschutz-Folgenabschätzung ist erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen mit sich bringt.

Ana Aguirre
Autor:in

Ana Aguirre

Content Marketing Managerin bei DiliTrust

Ana Aguirre ist Content Marketing Managerin bei DiliTrust und bringt mehr als 7 Jahre Erfahrung in der Contenterstellung für Tech- und SaaS-Unternehmen mit. Legal Tech liegt ihr besonders am Herzen: Sie verfolgt, wie das regulatorische Umfeld, von der CSRD bis zu weiteren Entwicklungen, die Arbeitsweisen und Technologieentscheidungen von Rechtsabteilungen prägt. Aktuell beschäftigt sie vor allem, wie KI die Arbeit in der Rechtsabteilung verändert, sowohl in den täglichen Workflows als auch mit Blick auf das, was als Nächstes kommt.