Unsere Kompetenzen > Datenschutz und IT-Recht

Kompetente Rechtsberatung für IT-Recht & Datenschutz

Rechtskonform und Zukunftssicher

Der Schutz von persönlichen Daten ist in der Unternehmens­welt zunehmend in den Fokus gerückt. Täglich werden von unseren Klient:innen Daten von Kund:innen, Lieferant:innen, Geschäftspartner:innen und Mitarbeiter:innen verarbeitet. Dadurch können sich für alle Beteiligten komplexe Frage­stellungen ergeben. Aber auch abseits des Daten­schutzes ergibt sich aufgrund der fortschreitenden Digitalisierung und damit zusammenhängenden neuen regulatorischen Vorschriften für Unternehmen vermehrt die Frage, ob bisherige Unternehmens­abläufe beibehalten werden können oder zu adaptieren sind. Besonderes Augenmerk ist hier insbesondere auf rechtliche Vorgaben wie zB zur Künstlichen Intelligenz (AI-Act), zur Informationsfreiheit (IFG) sowie zur Cybersicherheit (NISG 2026 als österreichische Umsetzung der NIS-2-Richtlinie, Cyber Resilience Act) zu legen. Gerade im Bereich der Cybersicherheit erweitert das mit 1. Oktober 2026 in Kraft tretende NISG 2026 den Kreis der betroffenen Unternehmen erheblich und bringt umfangreiche Anforderungen an Risikomanagement, Governance, Vorfallsmeldungen und Cybersicherheitsmaßnahmen mit sich.

Bild zeigt Hände die auf der Tastatur liegen, es werden Daten eingegeben

Ihr Vorteil: Ganzheitliche Beratung von Rechts-Expert:innen

Als Ihre Expert:innen mit jahrelanger praktischer Erfahrung und fundiertem Detail­wissen beraten wir Sie in allen Bereichen des Datenschutz- und IT-Rechts. Wir stellen Ihnen alle notwendigen Dokumente zur Verfügung, begleiten Sie von der Beantwortung von Auskunfts­begehren bis zur Vertretung vor der Datenschutz­­behörde oder Zivil­gerichten. Wir stehen Ihnen als Partner in rechtlichen Fragen rund um Datenschutz, Cyber­sicherheit, Informations­freiheit und Künstliche Intelligenz zur Seite, damit Ihr Unternehmen für alle Heraus­­forderungen und Verpflichtungen gut gerüstet ist. So vermeiden Sie hohe Strafen für Ihr Unternehmen und die persönliche Haftung Ihres Managements.

Datenschutz Cyber­sicherheit Informations­freiheit Künstliche Intelligenz

 

Unsere Leistungen und Schwerpunkte im Überblick

  • Errichtung von Musterdokumenten (Auftragsverarbeitungsverträge, Muster zur Erfüllung der Informations­pflichten, Schreiben zur Auskunfts­erteilung, Datenschutz­erklärung für Mitarbeiter:innen, Einwilligungs­erklärungen etc)
  • Anpassung aller Verträge/Dokumentationen
  • Errichtung von unternehmens­internen Richtlinien (zB Dienst­anweisung zum richtigen Umgang mit KI, IT-Nutzungs­vereinbarungen, Datenschutz­richtlinie)
  • Beratung und Unterstützung bei Auskunfts-, Berichtigungs- sowie Löschbegehren
  • Richtiger Umgang bei Datenschutz­­verletzungen
  • Prüfung der Betroffenheit nach dem NISG 2026 (Umsetzung der NIS-2-Richtlinie): Analyse des Anwendungsbereichs, der Einstufung als wesentliche oder wichtige Einrichtung, Prüfung konzerninterner Strukturen sowie der Bündelung oder Auslagerung kritischer Tätigkeiten und Bewertung der daraus resultierenden rechtlichen Verpflichtungen.
  • Rechtliche Beratung und Unterstützung bei der Umsetzung des NISG 2026: insbesondere bei Registrierungs- und Nachweispflichten, Ausgestaltung von Governance- und Compliance-Strukturen, Begleitung bei der Implementierung rechtlicher Anforderungen an das Risikomanagement sowie Beratung zu Meldepflichten und Behördenverfahren.
  • Prüfung der IFG-Betroffenheit von Unternehmen (Anwendungsbereich, veröffentlichungs­pflichtige Informationen, Möglichkeiten der Geheimhaltung von Informationen)
  • Abhaltung von Schulungen zu datenschutz- und IT-rechtlichen Themen aller Art (zB Aufbau von KI-Kompetenz im Unternehmen, Cybersicherheitsschulung, Umgang mit Data Breaches)
  • Vertretung in Verfahren vor der Datenschutz­­behörde und Gerichten
  • Compliance-Beratung: Unterstützung bei der Umsetzung der Compliance im Sinne der DSGVO, des AI-Acts, der NIS2-RL, des IFG etc
  • Erstellung von Rechts­­gutachten

Wir sind Ihr Partner für rechtssichere IT-Lösungen und Datenschutz – individuell, praxisnah und zuverlässig.

Kontaktieren Sie uns gerne dazu!

FAQ

Unterstützung ist besonders sinnvoll, wenn Sie regelmäßig personenbezogene Daten von Kund:innen, Mitarbeiter:innen oder Geschäftspartner:innen verarbeiten, digitale Tools/Cloud‑Dienste nutzen oder neue regulatorische Pflichten (z. B. AI‑Act, NIS2, Cyber Resilience Act, IFG) auf Ihr Unternehmen zukommen. Auch bei Konzernstrukturen oder komplexen Dienstleisterketten steigt der Beratungsbedarf typischerweise deutlich.

 

Häufig erforderlich sind insbesondere: Datenschutzhinweise, Auftragsverarbeitungsverträge (AVV), interne Richtlinien, Vorlagen für Auskunfts- und Löschbegehren sowie Einwilligungserklärungen (z. B. für bestimmte Verarbeitungen oder Marketingzwecke). Welche Dokumente tatsächlich nötig sind, hängt von Ihren Prozessen und Tools ab.

Ein AVV ist erforderlich, wenn Sie Dienstleister einsetzen, die personenbezogene Daten in Ihrem Auftrag verarbeiten (z. B. Cloud‑Provider, Newsletter‑Tool, Hosting, HR‑Software). Der Vertrag regelt Pflichten, Sicherheitsmaßnahmen, Subunternehmer und Kontrollrechte.

Eine Datenschutzverletzung liegt vor, wenn personenbezogene Daten unbeabsichtigt oder unrechtmäßig verloren gehen, verändert, offengelegt oder unzugänglich werden (z. B. Phishing, Fehlversand, IT‑Incident). In solchen Fällen sind rasche interne Maßnahmen sowie gegebenenfalls Meldungen an die Datenschutzbehörde und betroffene Personen erforderlich.

Der AI‑Act schafft Pflichten rund um den Einsatz und die Bereitstellung von KI‑Systemen (z. B. Risikoklassifizierung, Transparenz, Governance). Unternehmen sollten daher frühzeitig prüfen, welche KI-Anwendungen bereits im Einsatz sind und welche rechtlichen sowie organisatorischen Maßnahmen erforderlich werden — etwa interne Richtlinien, Compliance-Konzepte oder Schulungen zum Aufbau von KI-Kompetenz.

Typische Inhalte einer internen KI-Richtlinie sind Vorgaben zur zulässigen Nutzung von KI-Tools, zum Umgang mit personenbezogenen Daten und vertraulichen Informationen, zu Qualitäts- und Plausibilitätsprüfungen von KI-Ergebnissen sowie zu Verantwortlichkeiten und Freigabeprozessen. Je nach Tool, Verwendungszweck und Risikoprofil können auch Regelungen zu Dokumentation, Transparenz, Schulungen und dem Vorgehen bei Vorfällen erforderlich sein.

NIS2 betrifft bestimmte Unternehmen und Sektoren mit erhöhten Cybersicherheitsanforderungen. Ob Ihr Unternehmen erfasst ist, hängt insbesondere von Branche, Größe und konkreten Tätigkeiten ab – im Konzern auch von der Struktur und Bündelung/Auslagerung kritischer Tätigkeiten.

Mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) wird die NIS-2-Richtlinie in Österreich umgesetzt. Das Gesetz tritt am 1.10.2026 in Kraft und erweitert die Cybersicherheitspflichten für zahlreiche Unternehmen. Betroffene Unternehmen müssen insbesondere angemessene Sicherheitsmaßnahmen umsetzen, erhebliche Cybervorfälle melden und Governance- sowie Dokumentationspflichten erfüllen. Auch die Unternehmensleitung wird ausdrücklich in die Verantwortung genommen.

  • Wir sind gerne für Sie da
  • Mario Schmieder
    Rechtsanwalt | Partner
  • Simone Tober
    Rechtsanwältin
  • Christian Eidenberger
    Rechtsanwalt

Glossar

AI Act

Ein EU-Gesetz zur Regulierung von Künstlicher Intelligenz. Es klassifiziert KI-Systeme nach ihrem Gefahrenpotenzial, verpflichtet zur Vermittlung von KI Kompetenz und führt Transparenzpflichten ein.

Compliance

Die Einhaltung gesetzlicher, regulatorischer und unternehmensinterner Vorschriften, um rechtliche Risiken zu vermeiden.

Cyber Resilience Act

Ein EU-Verordnung zur Stärkung der Cybersicherheit von digitalen Produkten, indem Sicherheitsanforderungen verbindlich gemacht werden.

IFG - Informationsfreiheit

Das Recht auf Zugang zu staatlichen Informationen, um Transparenz und demokratische Kontrolle zu gewährleisten. In Österreich finden sich diesbezügliche Vorgaben im Informationsfreiheitsgesetz (IFG).

NIS 2 Richtlinie

Eine EU-Richtlinie zur Verbesserung der Cybersicherheit kritischer Infrastrukturen und Unternehmen durch strengere Sicherheitsanforderungen und Meldepflichten für Sicherheitsvorfälle.

NISG 2026

Das österreichische Netz- und Informationssystemsicherheitsgesetz 2026 (kurz: NISG 2026) setzt die europäische NIS-2-Richtlinie um und tritt mit 1. Oktober 2026 in Kraft. Es verpflichtet zahlreiche Unternehmen zur Einführung eines wirksamen Cybersicherheits- und Risikomanagementsystems, zur Meldung erheblicher Cybervorfälle sowie zur Einhaltung umfassender Governance- und Dokumentationspflichten. Zuständige Aufsichtsbehörde ist das Bundesamt für Cybersicherheit.