Verlagerung der Last der behördlichen Untersuchung (visuell)

Aufsichtsbehörden befinden sich im Wandel : Zwar verfügen sie weiterhin über weitreichende Ermittlungsbefugnisse, sind aber zunehmend auf die Unterstützung von Organisationen angewiesen, um die für die Ermittlungen relevanten Informationen zu beschaffen, zu bewerten und bereitzustellen. Dieser Artikel untersucht die Ursachen dieser Entwicklung, die damit verbundenen Herausforderungen und wie Organisationen ihre Reaktionsfähigkeit im Falle einer Ermittlung verbessern können.

Warum sich immer mehr Arbeit auf Unternehmen verlagert

Den Regulierungsbehörden steht ein breites Spektrum an Durchsetzungsinstrumenten zur Verfügung. Im ersten Halbjahr 2026 führten die europäischen Wettbewerbsbehörden rund dreißig unangekündigte Kontrollen in Unternehmen durch („Dawn Raids“) [1] . Darüber hinaus stellen die Regulierungsbehörden Informationsanfragen (Requests for Information, RFIs), mit denen sie Unternehmen verpflichten, gezielte Datensätze, Dokumente oder Kommunikationen zur Verfügung zu stellen, um die Beurteilung spezifischer Untersuchungssachverhalte zu unterstützen.

In der Praxis verschwimmt die Grenze zwischen diesen beiden Instrumenten zunehmend. Regulierungsbehörden verfügen über weitreichende Befugnisse, sind aber immer stärker darauf angewiesen, dass die Unternehmen diese effektiv ausüben. Noch vor Kurzem betrafen Untersuchungen hauptsächlich E-Mail-Umgebungen und gemeinsam genutzte Netzlaufwerke. Heute ist ihr Anwendungsbereich breiter und erstreckt sich auf praktisch jede digitale Umgebung, in der Organisationen Informationen erstellen, austauschen und speichern. Nur die Organisation selbst weiß, wo ihre Daten gespeichert sind, welche Systeme zum Einsatz kommen, wie die Daten strukturiert sind und welche technischen oder rechtlichen Beschränkungen gelten.

Dies macht die Untersuchung nicht zu einem gemeinsamen Projekt: Zusammenarbeit ist eine Pflicht, keine Wahl. Es verschiebt jedoch den Fokus auf eine andere Frage. Es geht nicht mehr nur darum, ob die Aufsichtsbehörde Zugang zu den relevanten Daten erhält, sondern wie dieser Zugang organisiert, verwaltet und geregelt wird.

Diese Umstellung birgt sowohl praktische Herausforderungen als auch rechtliche Risiken. Ein Unternehmen, das zu viele Informationen bereitstellt, gibt möglicherweise mehr preis als nötig, darunter unter Umständen auch rechtlich geschützte Unterlagen oder Informationen, die nicht Gegenstand der Anfrage sind. Ein Unternehmen, das zu wenige Informationen bereitstellt, zu spät antwortet oder ein nicht reproduzierbares Verfahren anwendet, riskiert den Vorwurf der unvollständigen Kooperation oder der Bereitstellung falscher Informationen sowie die entsprechenden Sanktionen.

Das Ergebnis ist, dass Unternehmen zunehmend nicht nur Informationen bereitstellen müssen, sondern auch ihre eigene Datenumgebung verstehen, nachvollziehbare Entscheidungen darüber treffen müssen, was in den Geltungsbereich fällt, und darlegen müssen, wie diese Entscheidungen zustande gekommen sind.

1. Daten sind überall.

Das Volumen an Unternehmensinformationen ist in den letzten Jahren exponentiell gestiegen und verteilt sich auf eine stetig wachsende Anzahl von Systemen und Kommunikationskanälen. Während relevante Informationen früher hauptsächlich in E-Mail-Archiven auf den firmeneigenen Servern zu finden waren, sind sie heute über eine Vielzahl von Anwendungen und Cloud-Umgebungen verteilt. Die Kommunikation erfolgt über E-Mail, Teams, Slack und WhatsApp; Dokumente werden in SharePoint und Cloud-Speichern abgelegt; und relevante Informationen können sich auch in Projektmanagement-Tools, Spezialanwendungen, Backups und Systemen von Drittanbietern befinden. Die Daten können von einem Cloud-Anbieter, einem externen Dienstleister oder der Muttergesellschaft verwaltet werden, was praktische Fragen hinsichtlich Zugriff, vertraglicher Rechte, Datentransfers und Zeitpunkt aufwirft.

Daten werden zunehmend auch grenzüberschreitend gespeichert. Während lokale Tochtergesellschaften ihre Dateien früher auf eigenen Servern verwalteten, nutzen multinationale Konzerne heute typischerweise zentralisierte IT-Umgebungen: E-Mails und Dokumente werden vom Mutterkonzern oder einem Cloud-Anbieter, oft in einem anderen Land, gehostet und gleichzeitig aus vielen Ländern abgerufen. Dies wirft eigene rechtliche Fragen auf, beispielsweise ob Daten einer ausländischen Muttergesellschaft in den Zuständigkeitsbereich einer Untersuchung gegen eine lokale Einheit fallen, wie sich Datenschutzbestimmungen auf Datentransfers auswirken und ob ausländische Gesetze die Offenlegung verhindern.

Die Konsequenz ist klar: Mehr Daten bedeuten mehr Arbeit, und ein Großteil davon fällt dem Unternehmen selbst zu. Dies gilt sowohl für behördliche Informationsanfragen als auch für Untersuchungen nach einer Durchsuchung. Bevor Dokumente geprüft werden können, muss das Unternehmen feststellen, wo sich die relevanten Informationen befinden, welche Datenquellen untersucht werden müssen und wie dieser Prozess rechtssicher durchgeführt werden kann. Dazu benötigt es Wissen, das nur das Unternehmen besitzt: ein tiefes Verständnis seiner eigenen Systeme, Mitarbeiter und Daten. Die Beantwortung einer Informationsanfrage oder die Durchführung einer parallelen Untersuchung ist daher zu einem komplexen Daten- und Informationsprozess geworden, der Zeit, Expertise und Vorbereitung erfordert. Um solche Prozesse erfolgreich zu bewältigen, müssen Unternehmen ihre eigene Datenumgebung verstehen, bevor eine Untersuchung beginnt.

2. Das Anwaltsgeheimnis ist komplexer geworden.

Die Identifizierung und der Ausschluss vertraulicher Dokumente gehören zu den komplexesten und arbeitsintensivsten Aspekten von Untersuchungen. In ganz Europa haben Organisationen in der Regel die Möglichkeit, vertrauliche Unterlagen selbst zu identifizieren. Nach der aktuellen Praxis der Europäischen Kommission kann das Unternehmen die von den Prüfern ausgewählten Daten überprüfen, um Ansprüche auf anwaltliches Berufsgeheimnis oder Bedenken hinsichtlich besonderer Kategorien personenbezogener Daten geltend zu machen [2] . Die Bestimmung vertraulicher Informationen ist jedoch selten einfach. Organisationen müssen daher wissen, mit welchen Anwälten sie kommuniziert haben, welche Dokumente zum Zweck der Rechtsberatung erstellt wurden und wo diese Informationen gespeichert sind. Als Reaktion auf eine Informationsanfrage müssen sie die Daten zudem selbst sammeln, filtern und bewerten, oft unter Zeitdruck. Mit zunehmendem Datenvolumen wird dieser Prozess immer aufwendiger. Vertrauliche Geschäftsinformationen und sensible personenbezogene Daten erhöhen die Komplexität zusätzlich; diese Aspekte fallen jedoch nicht in den Rahmen dieses Artikels.

Die Beschlagnahme großer Datenmengen wirft eine grundsätzliche europäische Frage auf: Wie sollen Behörden mit solchen Daten umgehen, sobald sie kopiert wurden, und gleichzeitig den Schutz vertraulicher Informationen gewährleisten? In den Niederlanden wird diese Frage seit Jahren diskutiert. In seinem Vorabentscheidungserlass vom 12. März 2024 betonte der Oberste Gerichtshof die Bedeutung angemessener Schutzmaßnahmen: Ermittler sollten grundsätzlich keine potenziell vertraulichen Informationen einsehen, und Ansprüche auf Vertraulichkeit sollten unabhängig geprüft werden [3] . Obwohl sich dieser Erlass auf strafrechtliche Ermittlungen bezog, hat er auch Auswirkungen auf Regulierungsbehörden: Die niederländische Behörde für Verbraucher und Märkte (ACM) überarbeitete 2024 ihr Verfahren zum Umgang mit vertraulichen Unterlagen und erklärte, es nach Möglichkeit an die Kriterien des Obersten Gerichtshofs angepasst zu haben [4] . Die Debatte flammte in den letzten Monaten im Zusammenhang mit einem Gesetzesvorschlag erneut auf, der die Beurteilung potenziell vertraulicher Informationen in großen Datensätzen vom Untersuchungsrichter auf die Staatsanwaltschaft übertragen würde. Die Regierung verweist auf praktische Probleme und wachsende Bearbeitungsrückstände, während die niederländische Anwaltskammer argumentiert, der Vorschlag stehe im Widerspruch zu kürzlich verabschiedeten Gesetzen und der Rechtsprechung des Obersten Gerichtshofs [5] . Auf EU-Ebene wird dieselbe Frage diskutiert: Regulierungsbehörden streben einen effizienteren Zugang zu großen Datenmengen an, während Interessengruppen einen stärkeren Schutz des Anwaltsgeheimnisses fordern.

Ungeachtet des Ausgangs dieser Debatten bleibt die praktische Realität unverändert: Organisationen müssen in der Lage sein, vertrauliche Informationen in immer größeren und komplexeren Datensätzen schnell und präzise zu identifizieren. Der Umgang mit vertraulichen Informationen gewinnt daher zunehmend an Bedeutung. Dies betrifft nicht nur die rechtliche Beurteilung einzelner Dokumente, sondern auch einen nachvollziehbaren Prozess zur Identifizierung, Überprüfung und zum Schutz vertraulicher Kommunikation. Ein robuster Prozess kann Organisationen dabei helfen, berechtigte Ansprüche auf Vertraulichkeit zu wahren und gleichzeitig nachzuweisen, dass Informationen angemessen und einheitlich behandelt wurden.

3. Generative KI ist hilfreich, erfordert aber Aufsicht.

Neben der Bewertung vertraulicher Informationen rücken bei Untersuchungen zunehmend die Methoden der Informationserhebung, -auswahl und -prüfung in den Vordergrund. Aufsichtsbehörden, Gerichte und Gegenparteien müssen nicht nur wissen, welche Informationen vorliegen, sondern auch, wie diese erhoben wurden. Organisationen müssen nachweisen können, dass ihr Vorgehen konsistent, reproduzierbar und nachvollziehbar ist.

Glücklicherweise findet generative KI zunehmend Anwendung in Ermittlungen und im Bereich E-Discovery. Sie ermöglicht die schnelle Analyse großer Dokumentenmengen, die Erkennung von Mustern, die Zusammenfassung von Inhalten und das rasche Auffinden relevanter Informationen. Bei internen Ermittlungen kann dies erhebliche Effizienzsteigerungen erzielen.

Obwohl Regulierungsbehörden dem Einsatz von KI zunehmend aufgeschlossener gegenüberstehen, gestaltet sich die Bearbeitung von Anfragen differenzierter. Geschwindigkeit ist nicht der einzige entscheidende Faktor. Wird generative KI zur Dokumentenauswahl eingesetzt, müssen die getroffenen Entscheidungen nachvollziehbar sein. Dies erfordert einen transparenten Prozess: Welche Daten wurden geprüft, welche Anweisungen erhielt das Modell, welche Entscheidungen wurden getroffen und wie wurden die Ergebnisse überprüft? Nicht alle in Anwaltskanzleien verwendeten KI-Tools eignen sich dafür. Viele sind eher für das Verfassen von Schriftsätzen, die juristische Recherche oder das Zusammenfassen von Dokumenten konzipiert als für die Prüfung und Aufbereitung großer Datensätze, die sich dokumentieren und im Nachhinein begründen lassen. Spezialisierte E-Discovery-Plattformen mit integrierter generativer KI protokollieren wichtige Schritte und ermöglichen die Validierung der Ergebnisse durch Stichproben.

Wo generative KI in Absprache mit der Regulierungsbehörde eingesetzt werden kann, rückt die Vereinbarung und der Nachweis ihrer Nutzung in den Vordergrund. Eine frühzeitige Einbindung ist entscheidend: Der Ansatz muss besprochen, die Validierungsmethodik vereinbart und die bereitzustellende Dokumentation festgelegt werden. Auch dann bleibt der Ansatz hybrid, da menschliche Überprüfung und Qualitätskontrollen weiterhin ein wesentlicher Bestandteil des Prozesses sind.

Was Unternehmen jetzt tun können

Ermittlungen von Aufsichts- und Strafverfolgungsbehörden erfolgen oft unerwartet und selten zu einem passenden Zeitpunkt. Genau deshalb ist es wichtig, auf die Art und Weise vorbereitet zu sein, wie solche Ermittlungen heutzutage durchgeführt werden.

Der erste Schritt besteht darin, die Informationslandschaft des Unternehmens zu verstehen. Viele Unternehmen haben zwar eine grobe Vorstellung davon, wo ihre Daten gespeichert sind, aber nur begrenzten Einblick in alle Systeme, Kommunikationskanäle, Cloud-Umgebungen und Drittanbieter, die relevante Informationen enthalten könnten. Dieser Überblick ist unerlässlich, um schnell feststellen zu können, welche Daten unter eine Anfrage fallen und wie sie erfasst und geprüft werden können.

Es ist außerdem ratsam, im Voraus festzulegen, wie mit vertraulichen Informationen umgegangen wird. Dies sollte nicht erst auf eine Datenanfrage durch eine Aufsichtsbehörde erfolgen, sondern Bestandteil der regulären Informationsgovernance und der Vorbereitung auf Untersuchungen des Unternehmens sein.

Ebenso wichtig ist ein klarer Reaktionsplan. Wenn eine Aufsichtsbehörde vor Ort ist, bleibt wenig Zeit, über Verantwortlichkeiten, Entscheidungsfindung oder Kommunikationswege nachzudenken. Organisationen, die im Vorfeld festgelegt haben, wer einbezogen werden muss, können schneller reagieren und sicherstellen, dass wichtige Entscheidungen von Anfang an einheitlich getroffen und dokumentiert werden.

Vorbereitung bedeutet nicht, den genauen Ablauf einer Untersuchung vorherzusagen. Es bedeutet, die grundlegenden Strukturen zu schaffen, bevor sie benötigt werden: zu wissen, wo relevante Informationen gespeichert sind, zu verstehen, wie vertrauliche Unterlagen identifiziert und geschützt werden, und sicherzustellen, dass Rollen und Verantwortlichkeiten klar definiert sind. Diese Maßnahmen können den entscheidenden Unterschied ausmachen zwischen einer Organisation, die lediglich auf eine Untersuchung reagiert, und einer, die strukturiert und nachvollziehbar vorgehen kann.

Autoren

Herr Mathieu van Ravenstein , Partner.

Frau Michelle Hagoort , Spezialistin für Cybersicherheit und elektronische Beweissicherung.


[1] White & Case LLP, 'Dawn Raid Analysis Quarterly' (Ausgabe Q2 2026)

[2] Europäische Kommission, Erläuternde Anmerkung zu den Inspektionen der Kommission gemäß Artikel 20 Absatz 4 der Verordnung (EG) Nr. 1/2003 des Rates (überarbeitet im März 2024), Absatz 17.

[3] HR 12. März 2024, ECLI:NL:HR:2024:375

[4] Autoriteit Consument & Markt, ACM Werkwijze geheimhoudingsprivilege advocaat 2024 (18. Juli 2024)

[5] Niederländische Anwaltskammer, „NOvA: Trek voorgestelde wijziging verschoningsrecht uit Tweede aanvullingswet Strafvordering in“ (10. September 2026)