HOME/INDUSTRIES/Technologie & KI
BRANCHENPRAXIS · TECHNOLOGIE & KI

EU-Compliance für Technologie & KI

EU AI Act, DSGVO, ISO 27001 und SOC 2-Readiness für SaaS, KI-Anbieter, Cloud-Provider und Digital-Health-Unternehmen. Pragmatisch für schnell wachsende Tech-Unternehmen umgesetzt.

REGULIERUNG.STACK · TECH+KI● 09
DSGVOPersonenbezogene Daten, Übermittlung, DSB
NIS-2Cyber für digitale Infrastruktur & Cloud
AI ACTRisikoklassifizierung und Konformität
DSAOnline-Vermittler und Plattformen
DMAGatekeeper-Pflichten
DATA ACTDatenfreigabe und Cloud-Wechsel
CRACyber-Resilienz für Produkte
EPRIVACYCookies, Marketing, Metadaten
DORAWenn Sie Finanzinstitute beliefern
KOSTENLOSE 30-MIN-BERATUNG

Gespräch mit einem Senior-Berater.

Antwort innerhalb eines Werktages. Klare nächste Schritte und indikative Vergütung.

ANTWORT IN 1 WERKTAGNDA AUF WUNSCHKEINE VERPFLICHTUNG
01 / WEN WIR BETREUEN

Welche Tech-Unternehmen wir betreuen

Die anwendbaren Gesetze ändern sich mit dem Geschäftsmodell. Wir sequenzieren die Pflichten, die Ihr Unternehmen konkret binden.

B2B SAAS

Enterprise SaaS und API-Plattformen

Multi-Tenant-Daten, Sub-Auftragsverarbeiter, Kunden-Audits.

DSGVONIS-2CRADORA*
KI / ML

KI-Anbieter und ML-Plattformen

Annex-III-Klassifizierung, Trainingsdaten-Herkunft, GPAI.

AI ACTDSGVODATA ACT
PLATTFORMEN

Marktplätze und Online-Vermittler

Händlerverifizierung, Transparenz, AGB, illegale Inhalte.

DSADMADSGVO
CLOUD / INFRA

Cloud, Hosting, IaaS und PaaS

Wesentliche Einrichtungen NIS-2, Switching, Kundentransfers.

NIS-2DATA ACTDSGVO
HARDWARE / IOT

Vernetzte Produkte und Embedded

CRA-Grundanforderungen, Schwachstellenbearbeitung.

CRANIS-2DSGVO
FINTECH

Zahlungen, Kredite, Neobanken

ICT-Drittparteienrisiko, Resilienztests, Aufsichtsmeldungen.

DORADSGVOGwGNIS-2
02 / LAGE

Die Regulatorik-Uhr für Tech.

Acht Regime greifen ineinander. Wir takten sie an Ihrer Release-Kadenz.

IN KRAFTDSGVO
IN KRAFT

Personenbezogene Daten, Übermittlung, DSB

Rechtsgrundlage, Sub-Verarbeiter nach Art. 28, Schrems-II-Transferfolgenabschätzung, Meldung in 72h, Betroffenenrechte im Maßstab.

IN KRAFTNIS-2
IN KRAFT

Cyber für digitale Infrastruktur

Klassifizierung als wesentliche oder wichtige Einrichtung. Risikomanagement, Meldung in 24h und 72h, Lieferkettensicherheit, Vorstandsverantwortung.

IN KRAFTAI ACT
IN KRAFT

Verbote und GPAI-Pflichten in Kraft

Verbotene Praktiken seit Februar 2025 untersagt. GPAI-Pflichten ab August 2025. Annex-III-Hochrisikosysteme ab August 2026.

IN KRAFTDSA
IN KRAFT

Plattformen und Vermittler

Notice-and-Action, Transparenz der AGB, Händler-Nachverfolgbarkeit für Marktplätze. Jahresbericht. VLOPs mit zusätzlichen Risikobewertungen.

FOLGTDATA ACT
SEP 2025

Datenfreigabe und Cloud-Wechsel

Datenzugang bei vernetzten Produkten. Wechselpflichten: Portabilitätsfenster, Gebührenabbau bis 2027.

KRITISCHAI ACT
AUG 2026

Pflichten Hochrisikosysteme

Konformität nach Annex III, technische Dokumentation (Annex IV), Post-Market-Monitoring, Grundrechte-Folgenabschätzung für Betreiber.

KRITISCHCRA
DEZ 2027

Cyber-Resilienz für Produkte

Vernetzte Produkte (Hardware und Software) müssen Grundanforderungen erfüllen, Schwachstellen handhaben, Konformität und CE-Kennzeichnung tragen.

GEPLANTEPRIVACY
TBD 2026+

ePrivacy-Verordnung

Ersetzt nationale Cookie-Regelungen durch ein einheitliches Regime. Strengere Einwilligung, Vertraulichkeit der Kommunikation, Marketing.

03 / WAS ZU LÖSEN IST

Wo Tech- und KI-Unternehmen feststecken.

01

Grenzüberschreitende Daten und Sub-Verarbeiter-Wildwuchs

US-Clouds, indische Entwicklungspartner, EU-Datenresidenz. Schrems-II-Transferfolgenabschätzungen vermehren sich mit jedem Anbieter.

IMPACTKunden-Audits stocken beim dritten Sub-Verarbeiter.
02

NIS-2 dringt in digitale Infrastruktur ein

Cloud-Anbieter, Managed Services, Rechenzentren wesentlich klassifiziert. Wichtige SaaS-Einrichtungen ab 250 MA oder 50 Mio. € Umsatz.

IMPACTPersönliche Haftung der Geschäftsleitung. Bis 10 Mio. € oder 2% Umsatz.
03

AI-Act-Risikoklassifizierung im Portfolio

Recruiting, Scoring, Biometrie, Bildung, kritische Infrastruktur. Die meisten Teams scopen zu eng.

IMPACTFalsche Einstufung bedeutet Marktrückzug.
04

CRA-Cyber-Resilienz für vernetzte Produkte

Hardware-plus-Software-Produkte brauchen Konformität, CE, Schwachstellenhandhabung, 5-Jahre-Support.

IMPACTKein CE bedeutet kein EU-Regalplatz ab Dez. 2027.
05

Cookies, ePrivacy und Marketing in einem Regime

Fragmentierung nationaler Cookie-Gesetze. Server-Side-Tracking. Consent-or-Pay-Debatten. Auditierbarkeit von Marketing Automation.

IMPACTLandesdatenschutzbehörden verhängen sechsstellige Bußgelder monatlich.
06

Kunden-Audits als wiederkehrender Vertriebsblocker

Enterprise-Procurement fragt SOC 2, ISO 27001, DSGVO Art. 28, Sub-Verarbeiter, DSFA, Transfermechanismen.

IMPACTVertriebszyklen dehnen sich pro Audit-Pack auf 6 bis 12 Wochen.
04 / ANGEBOT

Unsere Leistungen für Technologie & KI

TX-01

DSGVO-Programm für SaaS und Plattformen

Verzeichnis, Sub-Verarbeiter-Stack, Transferfolgenabschätzungen, Kunden-Audit-Pack, DSB-Funktion oder Co-DSB-Modell.

DVVTDTIA-BibliothekDAudit-Pack
TX-02

NIS-2-Readiness und ISMS

Klassifizierung, Gap-Analyse, ISMS-Aufbau (ISO 27001), Meldepfade, Lieferketten-Due-Diligence.

DGap-BerichtDISMSDIncident-SOP
TX-03

AI-Act-Klassifizierung und Konformität

Systeminventar, Annex-III-Mapping, Risikomanagement, technische Dokumentation (Annex IV), Human Oversight, Post-Market-Monitoring.

DKlassifizierungDAnnex-IV-AkteDPMM
TX-04

DSA- und DMA-Programm für Plattformen

Notice-and-Action, Händlerverifizierung, AGB-Transparenz, Statement-of-Reasons, Jahresbericht. VLOP-Risikobewertungen.

DDSA-ToolkitDNA-WorkflowDBerichte
TX-05

CRA-Konformität für vernetzte Produkte

Grundanforderungen, Secure-by-Design-Review, Schwachstellenprozess, Konformitätsweg, technische Dokumentation.

DCRA-GapDKonformitätDCE-Pack
TX-06

Lieferanten- und Sub-Verarbeiter-Due-Diligence

Foundation-Model-Anbieter, MLaaS, Data Labeller, Infrastruktur. Art. 28 DSGVO plus AI-Act-Wertschöpfungskette plus DORA-Register.

DLieferantenregisterDAVV-StackDRisk Score
TX-07

Cookies, Einwilligung und ePrivacy

CMP-Review, Server-Side-Tracking-Audit, Marketing-Automation-Rechtmäßigkeit, Abwehr von Aufsichtsverfahren.

DCMP-AuditDCookie-RegisterDHinweise
TX-08

Vorfallreaktion und Meldung

CERT-Meldung NIS-2 (24h/72h), DSGVO 72h, Kundenkommunikation, Behördenkontakt, Post-Incident-Hygiene.

DIR-RunbookDMeldungDKontakt
TX-09

Externer DSB oder Co-DSB

Senior-Datenschutzbeauftragter benannt, Bearbeitung von Betroffenenanfragen, DSFA-Reviews, Vorstandsreporting-Rhythmus.

DDSB-VertragDDSAR-OpsDVorstandsmemo
05 / AUSGEWÄHLTE ARBEIT

Tech- und KI-Mandate.

Alle Fallstudien →
FALL 01Series-C Enterprise SaaS

DSGVO- und NIS-2-Programm für EU-SaaS mit 600 Kunden. Kunden-Audits von 8 Wochen auf 5 Tage.

600+
KUNDEN ABGEDECKT
5 Tage
AUDIT-ZYKLUS
34
SUB-VERARBEITER
UMFANGDSGVO · NIS-2 · ISO 27001 · Sub-Verarbeiter-Governance
FALL 02B2B KI-Anbieter (HR-Tech)

Annex-III-Hochrisiko-Recruiting-KI: Konformität, CE-Kennzeichnung, Post-Market-Monitoring live.

Intern
KONFORMITÄTSWEG
11/11
KUNDEN-AUDITS
€8,4M
ARR GEHALTEN
UMFANGAI Act Hochrisiko · Deployer-Support · ISO 42001
FALL 03Online-Marktplatz (DSA)

DSA-Toolkit vor Frist ausgerollt. Notice-and-Action, Händlerverifizierung, Begründungen in 14 Wochen live.

Ja
FRISTGERECHT
< 24h
NA-LATENZ
Eingereicht
JAHRESBERICHT
UMFANGDSA · DSGVO · Verbraucherrechte · Content-Moderation
06 / KOSTENLOSES TOOL

Kartieren Sie Ihren Stack zum EU-Regelwerk.

Acht Fragen zu Geschäftsmodell, Größe und Datenströmen. Indikative Pflichtenkarte über DSGVO, NIS-2, AI Act, DSA, CRA, DORA und ePrivacy. Ohne E-Mail-Schranke.

Pflichten-Mapper starten~ 4 MIN
MAPPER.PREVIEWSCHRITT 4 / 8
Hostet Ihre Plattform Inhalte Dritter, Anzeigen oder Händlerangebote für EU-Nutzer?
Ja, Marktplatz oder VermittlerA
Ja, UGC im Maßstab (über 45 Mio. EU-Nutzer)B
Nein, nur eigene InhalteC
UnsicherD
INDIKATIV → DSA VERMITTLER · ART. 16 + ART. 30
07 / HÄUFIGE FRAGEN

Häufige Fragen von Technologie-Unternehmen

01Sind wir als SaaS-Unternehmen im NIS-2-Geltungsbereich?+

Wahrscheinlich ja, wenn Sie als digitale Infrastruktur, Managed Service, Rechenzentrum oder Cloud-Computing-Dienst tätig sind und über 50 Mitarbeitende oder 10 Mio. € Umsatz hinausgehen. Wichtige Einrichtungen sind die typische Kategorie. Wesentliche Einrichtungen betreffen Top-Cloud- und DNS-Anbieter.

02Wir nutzen KI von Dritten. Sind wir trotzdem im AI-Act-Geltungsbereich?+

Ja. Betreiber tragen eigene Pflichten nach Art. 26: Human Oversight, Monitoring und (für manche Systeme) Grundrechte-Folgenabschätzung. Beschaffungsverträge müssen aktualisiert werden, um die Konformität des Anbieters nachzuweisen.

03Gilt der AI Act auch für interne Tools?+

Er gilt, sobald die Ausgabe in der Union verwendet wird, unabhängig davon, wo das System entwickelt oder eingesetzt wird. Interne HR- oder Produktivitäts-KI mit Auswirkung auf EU-Personal ist erfasst.

04Wie wirkt der DSA auf B2B-SaaS?+

Reines B2B-SaaS ohne Hosting fremder Inhalte fällt in der Regel nicht in den DSA-Bereich. Sobald nutzergenerierte Angebote, Kommentare oder Händlerangebote für EU-Verbraucher gehostet werden, greifen Vermittlerpflichten.

05Was bedeutet der Cyber Resilience Act für unser Hardware-Produkt?+

CRA erfasst vernetzte Produkte mit digitalen Elementen, die ab Dezember 2027 auf dem EU-Markt sind. Konformitätsbewertung, CE-Kennzeichnung, Schwachstellenbearbeitung, Sicherheits-Updates mindestens fünf Jahre. Wir helfen, die Grundanforderungen zu bewerten und einen Konformitätsweg zu wählen.

06Kann eine Dokumentation DSGVO-DSFA und AI-Act-Konformität abdecken?+

Weitgehend ja. Wir erstellen ein kombiniertes Nachweispaket, sodass keine zwei parallelen Programme nötig sind. Artikel-Mapping ist inklusive.

07Wie verzahnen Sie SOC 2 und ISO 27001 mit EU-Compliance?+

Wir verzahnen EU-spezifische Kontrollen mit dem bestehenden Zertifizierungsprogramm und mappen Klauseln über Frameworks, sodass ein Nachweisbestand SOC 2, ISO 27001, DSGVO Art. 32, NIS-2 Art. 21 und CRA-Grundanforderungen abdeckt.

08Arbeiten Sie mit unseren Engineering- und ML-Teams?+

Ja. Wir integrieren Compliance in SDLC und MLOps statt parallel zu arbeiten. Ihre Engineers bleiben in ihren Tools. Wir instrumentieren die Nachweise.

08 / VERWANDT

Verwandte Praxen und Leitfäden.

09 / GET STARTED

Bereit für skalierbare Compliance?

Kostenloses Erstgespräch, 30 Minuten. Wir priorisieren: ISO 27001 / SOC 2 / EU AI Act / NIS2, was jetzt, was später, was niemals. Transparentes Angebot innerhalb eines Werktages.