Ein Kommentar von Alexander Ingelheim, CEO und Mitgründer von Proliance
Am 29. Juni hat der Oberste Gerichtshof der USA in der Rechtssache Trump gegen Slaughter entschieden, dass die Unabhängigkeit der Federal Trade Commission verfassungswidrig ist. Der Präsident kann die Kommissare der Behörde seither jederzeit und ohne Angabe von Gründen entlassen. Das klingt zunächst nach amerikanischer Innenpolitik, betrifft aber unmittelbar die europäische Wirtschaft. Denn die vermeintliche Unabhängigkeit der FTC war die rechtliche Grundlage, auf der der Datenverkehr zwischen der EU und den USA ruhte.
Das seit 2023 geltende EU-US Data Privacy Framework setzt eine unabhängige Aufsicht über die Datenverarbeiter voraus, und diese Rolle übernimmt in den USA die FTC. Wie zentral sie dabei ist, zeigt eine einzige Zahl. Im Angemessenheitsbeschluss der EU-Kommission ist 259 Mal von der Kontrollfunktion der FTC die Rede. Fällt deren Unabhängigkeit weg, verliert das Abkommen seine tragende Annahme. Max Schrems, der mit seinen Klagen bereits Safe Harbor 2015 und das Privacy Shield 2020 vor dem Europäischen Gerichtshof zu Fall gebracht hat, hat die Kommission umgehend zum geordneten Widerruf aufgefordert und eine neue Klage angekündigt. Beobachter sprechen bereits von Schrems III.
Unmittelbar passiert zunächst nichts. Das Abkommen gilt formal weiter, bis die Kommission es widerruft oder der Europäische Gerichtshof es kippt, und niemand muss morgen mit einer Abmahnung rechnen. Die Risikolage aber hat sich verschoben. Hunderttausende Unternehmen in Europa wickeln ihr Tagesgeschäft über große US-Dienste ab, und genau dieser Software-Stack steht nun unter einem rechtlichen Vorbehalt, den bislang kaum jemand auf dem Schirm hat.
Die kurzzeitige Abschaltung der KI-Modelle Fable 5 und Mythos 5 durch Anthropic vor wenigen Wochen war ein erster Vorgeschmack. Auf Anordnung der US-Regierung waren die Modelle für ausländische Nutzer gesperrt, inzwischen ist der Zugang wieder freigegeben. Anders als eine solche Sperre, die sich wieder auflöst, rührt das FTC-Urteil an das rechtliche Fundament selbst. Die eigentliche Lehre aus beiden Vorgängen ist aus meiner Sicht keine technische, sondern eine unternehmerische.
Vom IT-Thema zur Führungsentscheidung
Viele Unternehmen behandeln Cloud- und Softwaredienste längst wie Strom aus der Steckdose, immer da und immer verfügbar. Der aktuelle Fall zeigt, dass diese Annahme trügt. Hier geht es nicht um einen technischen Ausfall oder eine Preisentscheidung des Anbieters, sondern um eine Verschiebung der rechtlichen Grundlage durch eine ausländische Gerichtsentscheidung. Der Vorgang gehört damit in eine andere Risikoklasse. Cybersecurity- und Datenschutzverantwortliche warnen seit Jahren vor genau diesem Muster. Aus der Perspektive der Geschäftsführung kommt eine zweite Erkenntnis hinzu. Ob ein Unternehmen sich von einem einzelnen Anbieter oder einer einzelnen Rechtsordnung abhängig macht, ist eine unternehmerische Risikoentscheidung und gehört damit in die Führungsetage.
Die ungeliebte Regulierung ist der fertige Notfallplan
Die größte Chance sehe ich ausgerechnet dort, wo viele Mittelständler bislang vor allem Aufwand vermuten, in der Regulierung. Die DSGVO, NIS-2 und der EU AI Act gelten häufig als Bürokratie, die ausbremst. Der aktuelle Fall dreht dieses Bild um. Wer die DSGVO ernst genommen hat, führt ohnehin ein Verzeichnis seiner Verarbeitungstätigkeiten und weiß, welche personenbezogenen Daten über welche Dienstleister in die USA fließen. Seit dem Inkrafttreten der NIS-2-Vorgaben am 6. Dezember verlangt der Gesetzgeber zusätzlich ein systematisches Risikomanagement, belastbare Strukturen für die Geschäftsfortführung und einen klaren Blick auf die eigenen Dienstleister. Der AI Act ergänzt das um Transparenz und Dokumentation über den Lebenszyklus eingesetzter KI-Systeme. Wer diese Anforderungen erfüllt, hält die Antwort auf einen Vorfall wie diesen bereits in der Hand. Aus der Pflicht wird so ein konkreter Wettbewerbsvorteil, nämlich Handlungsfähigkeit, während andere überrascht werden.
Was Unternehmen jetzt konkret tun sollten
Ich rate dazu, den Fall zum Anlass für einige pragmatische Schritte zu nehmen, die auch ohne große Rechts- oder IT-Abteilung machbar sind. Der erste ist eine ehrliche Inventur der eigenen Datenflüsse. Welche Dienste verarbeiten personenbezogene Daten in den USA, und auf welche Rechtsgrundlage stützt sich dieser Transfer bislang? Darauf folgt der Blick in die bestehenden Datenschutzunterlagen. Verträge, Standardvertragsklauseln und Transfer-Folgenabschätzungen verweisen häufig auf die Aufsicht durch US-Behörden, deren Unabhängigkeit nun infrage steht, und sollten entsprechend geprüft und aktualisiert werden. Bei jeder neuen Implementierung gehört die Frage nach einer europäischen Alternative ernsthaft auf den Tisch, und für die wichtigsten Bausteine empfiehlt sich eine zweite Quelle. Ebenso wichtig bleibt eine geschärfte KI-Governance. Firmen brauchen eine zentrale Übersicht darüber, welche KI-Dienste tatsächlich im Einsatz sind. Dazu zählt auch die inoffiziell genutzte Schatten-KI. Entscheidend ist am Ende, welche Daten dort verarbeitet werden.
Digitale Souveränität bedeutet Kontrolle und Handlungsfreiheit
Digitale Souveränität verstehe ich ausdrücklich nicht als politisches Schlagwort oder als Aufruf zur Abschottung. Sie bedeutet, in einer unsicheren Lage handlungsfähig zu bleiben und einseitige Abhängigkeiten zu vermeiden. Das FTC-Urteil ist dabei nur das jüngste und deutlichste Beispiel für eine strukturelle Schieflage. Laut Bitkom halten 85 Prozent der Unternehmen Deutschland für zu abhängig von US-Cloud-Anbietern, vor einem Jahr lag dieser Anteil noch bei 78 Prozent. Ausgerechnet die Infrastruktur, auf der unsere Geschäftsprozesse und Daten laufen, liegt damit mehrheitlich außerhalb unserer Kontrolle. Firmen, die bei jeder Investition auch europäische Alternativen prüfen und Daten unter eigener Kontrolle halten, gewinnen Vertrauen. „Made in Europe" wird zum Qualitätsmerkmal, nach dem Kunden zunehmend fragen. Niemand muss deshalb seinen kompletten Software-Stack über Nacht austauschen; das wäre so unklug wie blindes Vertrauen. Wer aber heute weiß, wo er verwundbar ist, und zwischen Anbietern wählen kann, sichert sich das wertvollste Gut in unsicheren Zeiten, die Freiheit, auch morgen noch selbstbestimmt über die eigene digitale Zukunft zu entscheiden.
Seit 2018 treibt Proliance mit Sitz in München eine Mission voran: Compliance für den Mittelstand neu denken – digital, professionell, praxisnah. Als First Mover in Sachen DSGVO hat das Unternehmen bewiesen, wie man tausende Unternehmen wirksam unterstützt, und geht jetzt den nächsten Schritt: Mit einem ganzheitlichen Portfolio aus Datenschutz und Informationssicherheit wird Proliance zur führenden Compliance-Plattform für den deutschen Mittelstand. Dabei gestaltet Proliance die Zukunft der Compliance aktiv mit. Die Plattform Proliance 360 wurde beispielsweise von Grund auf KI-first entwickelt: Von intelligenter Risikoanalyse bis zur automatisierten Dokumentation. Proliance setzt außerdem auf konsequente Digitale Souveränität und nutzt OVH Cloud für das Hosting. Mehr Informationen finden Sie unter proliance.ai
Kafka Kommunikation GmbH & Co. KG
Telefon: 089 747470580
E-Mail: info@kafka-kommunikation.de