DSA und E-Evidence: Mehr Sicherheit, mehr Bürokratie – was die neuen EU-Regeln für ein kleines IT-Unternehmen bedeuten

Stand: 25. September 2026
Einleitung
Als Geschäftsführer und Inhaber eines kleinen IT-Unternehmens sehe ich die europäische Digitalregulierung mit gemischten Gefühlen.
Natürlich ist es sinnvoll, rechtswidrige Inhalte zu bekämpfen, Nutzer besser zu schützen und Strafverfolgungsbehörden einen rechtssicheren Zugriff auf elektronische Beweismittel zu ermöglichen. Niemand kann ernsthaft etwas dagegen haben, dass digitale Dienste nicht zum rechtsfreien Raum werden.
Das Problem liegt an anderer Stelle: Die europäischen Regelungen werden überwiegend für große internationale Plattformen entwickelt. In der praktischen Umsetzung treffen sie aber auch kleinere Anbieter. Für ein kleines Unternehmen bedeutet das nicht nur eine weitere juristische Prüfung. Es geht um AGB, Leistungsbeschreibungen, Datenschutz, technische Abläufe, Ansprechpartner, Fristen, Dokumentation und Kundenkommunikation.
Der Digital Services Act, kurz DSA, und das europäische E-Evidence-Regelwerk zeigen deshalb beispielhaft, wie aus politisch nachvollziehbaren Zielen erheblicher organisatorischer Aufwand entstehen kann.
Der DSA richtet sich nicht nur an die großen Plattformen
Der Digital Services Act ist keine Regelung, die ausschließlich soziale Netzwerke, Suchmaschinen oder große Online-Marktplätze betrifft. Er erfasst grundsätzlich sogenannte Vermittlungsdienste. Dazu können unter anderem Internetzugangsdienste, Domain-Registrierungsstellen, Webhosting, Cloud-Dienste, Online-Marktplätze und Plattformen gehören. Die konkreten Pflichten sind allerdings nach Art, Größe und Reichweite des Dienstes abgestuft. [Quelle: Bundesnetzagentur]
Das ist zunächst vernünftig. Ein kleiner Hostinganbieter kann nicht mit einem weltweit tätigen sozialen Netzwerk gleichgesetzt werden. Ein Unternehmen, das fremde Daten speichert oder Nutzern die Veröffentlichung von Inhalten ermöglicht, ist aber auch nicht mehr ausschließlich mit dem Betrieb einer eigenen Unternehmenswebsite beschäftigt.
Für ein Unternehmen wie VegaSystems stellt sich deshalb zunächst eine grundlegende Frage:
Welche digitalen Dienste bieten wir tatsächlich an und in welche Kategorie fällt jeder einzelne Dienst?
Diese Frage klingt einfacher, als sie in der Praxis ist. Ein Produkt kann technisch als Hostingleistung bezeichnet werden, während ein anderes Produkt eher als reine Infrastrukturleistung, Cloud-Dienst oder betreute Individualumgebung einzuordnen ist. Zusätzlich können Kundenportale, Ticketsysteme, Uploadfunktionen, Kommunikationsmöglichkeiten oder öffentliche Bewertungsfunktionen die rechtliche Bewertung beeinflussen.
Der DSA reguliert also nicht einfach „das Unternehmen“. Er reguliert bestimmte digitale Dienste, die ein Unternehmen anbietet.
Die allgemeinen Pflichten wirken trotzdem unmittelbar auf den Geschäftsbetrieb
Für Anbieter von Vermittlungsdiensten gelten bereits auf der niedrigsten Stufe allgemeine Pflichten. Dazu gehören Kontaktstellen für Behörden und Nutzer, verständliche Nutzungsbedingungen sowie Informationen darüber, wie mit rechtswidrigen oder gegen die Nutzungsbedingungen verstoßenden Inhalten umgegangen wird. Für Hostingdienste kommen besondere Melde- und Abhilfeverfahren hinzu. [Quelle: Bundesnetzagentur]
Das bedeutet für einen kleinen Anbieter nicht zwangsläufig, dass eine eigene große Compliance-Abteilung aufgebaut werden muss. Es bedeutet aber, dass die bisherigen Abläufe möglicherweise nicht mehr ausreichen.
Früher konnte ein Unternehmen eine allgemeine Kontaktadresse veröffentlichen und eingehende Anfragen im normalen Tagesgeschäft bearbeiten. Heute muss genauer festgelegt werden:
- Wer ist für behördliche Anfragen zuständig?
- Wer bearbeitet Meldungen über rechtswidrige Inhalte?
- Wie wird der Eingang einer Meldung dokumentiert?
- Welche Frist gilt?
- Wer entscheidet über eine Sperrung oder Entfernung?
- Wie wird die Entscheidung begründet?
- Wie werden Kunde und meldende Person informiert?
- Wer vertritt den zuständigen Mitarbeiter bei Urlaub oder Krankheit?
Für ein Großunternehmen sind das einzelne Aufgaben in verschiedenen Fachabteilungen. Für ein kleines Unternehmen landen sie häufig auf dem Tisch derselben wenigen Personen, die gleichzeitig Kunden betreuen, Systeme administrieren, Angebote schreiben und Störungen bearbeiten.
AGB-Änderungen sind kein einfacher Dokumentenaustausch
Besonders problematisch ist aus meiner Sicht die praktische Umsetzung über die Vertragswerke.
Der DSA verlangt, dass Nutzungsbedingungen klar, verständlich und leicht zugänglich sind. Anbieter von Vermittlungsdiensten müssen Nutzer außerdem über wesentliche Änderungen der Nutzungsbedingungen informieren. [Quelle: Verordnung (EU) 2022/2065]
Damit ist eine AGB-Änderung nicht mehr nur eine redaktionelle Aufgabe der Art:
Alte PDF löschen, neue PDF hochladen, fertig.
In einem kleinen Unternehmen müssen zunächst die Auswirkungen der Änderung geprüft werden. Betroffen sein können:
- allgemeine Geschäftsbedingungen,
- Leistungsbeschreibungen,
- Service-Level-Vereinbarungen,
- Preis- und Produktblätter,
- Datenschutz- und Auftragsverarbeitungsvereinbarungen,
- Sicherheits- und Nutzungsbedingungen,
- Kundenportale,
- Angebotsvorlagen sowie
- interne Vertriebs- und Supportprozesse.
Hinzu kommt die Frage, welche Kunden bereits auf welcher Fassung des Vertrags arbeiten.
Müssen Kunden AGB-Änderungen akzeptieren?
Hier muss man juristisch differenzieren. Der DSA verlangt die Information über wesentliche Änderungen. Daraus folgt nicht automatisch, dass jede Änderung in jedem Vertragsverhältnis ausdrücklich von jedem Kunden akzeptiert werden muss.
Ob eine ausdrückliche Zustimmung erforderlich ist, hängt unter anderem ab von:
- dem konkreten Vertrag,
- der bisherigen Änderungsklausel,
- der Art und Bedeutung der Änderung,
- dem Verhältnis zwischen Unternehmer und Kunde,
- der vereinbarten Vertragslaufzeit,
- der Frage, ob Preise oder wesentliche Leistungen betroffen sind und
- dem anwendbaren Zivilrecht.
In der Praxis ist der Unterschied allerdings weniger beruhigend, als er zunächst klingt. Auch wenn eine formelle Zustimmung nicht in jedem Fall erforderlich ist, muss ein Unternehmen die Kunden verständlich informieren, den Zeitpunkt der Änderung dokumentieren und gegebenenfalls mit Widersprüchen umgehen.
Bei wesentlichen Änderungen kann die praktische Notwendigkeit entstehen, mit Kunden aktiv zu kommunizieren, neue Fassungen zu vereinbaren oder bestehende Vertragsverhältnisse neu zu ordnen. Kunden können Fragen stellen, Änderungen ablehnen oder eine Anpassung ihrer Leistungen verlangen.
Damit entsteht ein erheblicher Aufwand:
- Die Änderung muss rechtlich geprüft werden.
- Die betroffenen Verträge müssen identifiziert werden.
- Die Kunden müssen korrekt informiert werden.
- Der Zugang der Information sollte nachvollziehbar sein.
- Zustimmungen oder Ablehnungen müssen dokumentiert werden.
- Alte und neue Vertragsstände müssen auseinandergehalten werden.
- Vertrieb, Support, Buchhaltung und Technik müssen mit derselben Fassung arbeiten.
Gerade für ein kleines Unternehmen ist das ein erheblicher Unterschied. Die Änderung eines Regelwerks erzeugt nicht nur ein neues Dokument, sondern einen vollständigen Kunden- und Verwaltungsprozess.
Kleine Unternehmen werden nicht automatisch wie Großplattformen behandelt
Der DSA enthält Erleichterungen für Kleinst- und Kleinunternehmen. Bestimmte zusätzliche Pflichten für Online-Plattformen gelten grundsätzlich nicht für Anbieter, die als Kleinst- und Kleinunternehmen einzustufen sind. Diese Erleichterung betrifft aber nicht sämtliche Pflichten des DSA und gilt nicht in gleicher Weise für alle Kategorien von Vermittlungsdiensten. [Quelle: DSA, insbesondere Artikel 19]
Das ist ein wichtiger Punkt. Ein kleines Unternehmen kann von bestimmten Pflichten für Online-Plattformen ausgenommen sein und trotzdem als Hosting- oder Vermittlungsdienst allgemeinen Informations-, Kontakt- und Meldepflichten unterliegen.
Die entscheidende Frage lautet deshalb nicht:
Sind wir klein genug, um vom DSA verschont zu bleiben?
Sondern:
Welche konkrete Dienstleistung erbringen wir und welche Pflichten gelten für genau diese Dienstleistung?
Diese Einzelfallbetrachtung ist sachlich richtig. Sie ist aber auch aufwendig. Je differenzierter die gesetzliche Einordnung wird, desto mehr Zeit muss ein kleines Unternehmen in die Dokumentation und rechtliche Prüfung seiner eigenen Produkte investieren.
E-Evidence: Zugriff auf elektronische Beweismittel
Das E-Evidence-Regelwerk verfolgt ein anderes Ziel als der DSA. Es geht nicht primär um Inhalte auf Plattformen, sondern um den grenzüberschreitenden Zugriff von Strafverfolgungsbehörden auf elektronische Beweismittel in Strafverfahren.
Erfasst sein können je nach Anordnung beispielsweise:
- Teilnehmerdaten,
- Daten zur Identifizierung eines Nutzers,
- IP-Adressen,
- Verkehrs- und Nutzungsdaten,
- gespeicherte Dateien sowie
- Kommunikations- und Inhaltsdaten.
Die E-Evidence-Verordnung regelt Europäische Herausgabe- und Sicherungsanordnungen. Behörden eines Mitgliedstaats sollen elektronische Beweismittel unter bestimmten Voraussetzungen direkt bei einem Diensteanbieter in einem anderen Mitgliedstaat anfordern oder deren Sicherung verlangen können. [Quelle: Verordnung (EU) 2023/1543]
Die Verordnung gilt seit dem 18. August 2026.
In Deutschland wird das Regelwerk durch das Elektronische-Beweismittel-Umsetzungs- und Durchführungsgesetz, kurz EBewMG, ergänzt. Das Gesetz regelt unter anderem die Benennung von Niederlassungen oder die Bestellung von Vertretern sowie Zuständigkeiten, Mitteilungen und Bußgeldvorschriften. [Quelle: EBewMG]
Benannte Ansprechpartner und neue Verantwortlichkeiten
Für Anbieter, die in den Anwendungsbereich des E-Evidence-Regelwerks fallen, ist die Benennung eines geeigneten Adressaten besonders wichtig.
Unternehmen mit einer entsprechenden Niederlassung müssen eine benannte Niederlassung als Adressaten bestimmen. Unternehmen ohne geeignete Niederlassung müssen unter bestimmten Voraussetzungen einen Vertreter bestellen. Dieser Adressat muss mit den erforderlichen Befugnissen und Ressourcen ausgestattet werden. Für Anbieter, die am 18. Februar 2026 bereits Dienste in der Europäischen Union angeboten haben, galt grundsätzlich der 18. August 2026 als Frist für die Benennung oder Bestellung. [Quelle: EBewMG, § 3]
Das ist mehr als die Einrichtung eines zusätzlichen E-Mail-Postfachs.
Ein geeigneter Ansprechpartner muss:
- behördliche Anordnungen erkennen können,
- deren Echtheit und Zuständigkeit prüfen,
- intern die richtigen Personen erreichen,
- technische Daten auffinden lassen,
- Datenschutz und Geheimhaltung berücksichtigen,
- Fristen überwachen,
- die Erfüllung dokumentieren und
- bei Konflikten oder Unklarheiten rechtzeitig eskalieren.
Gerade in einem kleinen Unternehmen besteht die Gefahr, dass eine solche Aufgabe „irgendwie mitgemacht“ wird. Genau das kann problematisch sein. Eine E-Evidence-Anordnung kann zeitkritisch sein. Wenn Daten gelöscht, überschrieben oder technisch nicht mehr auffindbar sind, lässt sich der Fehler später möglicherweise nicht mehr korrigieren.
Ein erheblicher Bußgeldrahmen für kleine Anbieter
Das EBewMG sieht für bestimmte Verstöße Bußgelder von bis zu 500.000 Euro vor. Bei größeren Unternehmen können für bestimmte Verstöße zusätzlich umsatzabhängige Obergrenzen gelten. Die Bußgeldvorschriften betreffen unter anderem die unterlassene oder verspätete Benennung eines Adressaten sowie die nicht rechtzeitige oder nicht ordnungsgemäße Erfüllung bestimmter Pflichten. [Quelle: EBewMG, § 18]
Natürlich bedeutet ein gesetzlicher Höchstbetrag nicht, dass jedes kleine Unternehmen im Fehlerfall automatisch mit dieser Summe rechnen muss. Trotzdem stellt sich die Frage nach der Verhältnismäßigkeit.
Ein kleines Unternehmen soll innerhalb kurzer Zeit juristische, organisatorische und technische Prozesse aufbauen. Gleichzeitig soll es im täglichen Betrieb zuverlässig reagieren, Kunden betreuen und wirtschaftlich arbeiten. Wenn ein Fehler bei einer Benennung, Mitteilung oder Datenübermittlung theoretisch mit einem sehr hohen Bußgeld bedroht ist, entsteht zusätzlicher Druck.
Dieser Druck wird nicht dadurch beseitigt, dass die Regelung formal für alle Anbieter gleich gilt.
E-Evidence bedeutet nicht automatisch Vorratsdatenspeicherung
Wichtig ist zugleich, die Reichweite des E-Evidence-Regelwerks nicht zu übertreiben.
Die Verordnung schafft keine pauschale Pflicht für jedes Unternehmen, sämtliche Nutzungs- und Verkehrsdaten unbegrenzt zu speichern. Sie regelt vor allem, wie bereits vorhandene oder konkret zu sichernde elektronische Beweismittel in Strafverfahren herausgegeben oder gesichert werden können.
Eine Europäische Sicherungsanordnung kann sich darauf richten, bestimmte Daten vor Löschung oder Veränderung zu bewahren. Für ein kleines Unternehmen bleibt dennoch eine praktische Frage:
Welche Daten speichern wir überhaupt, wie lange speichern wir sie und können wir sie im Bedarfsfall zuverlässig auffinden?
Ohne eine belastbare Datenübersicht ist es schwer, eine behördliche Anfrage korrekt zu beantworten. Gleichzeitig wäre es aus Datenschutz- und Kostengründen falsch, vorsorglich alles dauerhaft zu speichern, nur weil ein Zugriff irgendwann denkbar sein könnte.
Die eigentliche Belastung liegt in der Kombination
Weder der DSA noch E-Evidence ist für sich genommen völlig unverständlich.
Der DSA soll Transparenz, Meldewege und den Umgang mit rechtswidrigen Inhalten verbessern. E-Evidence soll grenzüberschreitende Strafverfahren erleichtern und verhindern, dass wichtige Daten allein wegen ihres Speicherorts nicht erreichbar sind.
Die Belastung entsteht durch die Kombination verschiedener Anforderungen:
- unterschiedliche gesetzliche Regelwerke,
- mehrere Vertrags- und Dokumentenebenen,
- kurze oder schwer planbare Reaktionsfristen,
- technische und juristische Zuständigkeiten,
- Datenschutz und Geheimhaltung,
- Kundenkommunikation,
- Dokumentationspflichten sowie
- mögliche Behörden- und Bußgeldverfahren.
Für ein Großunternehmen können diese Aufgaben auf Rechtsabteilung, Datenschutz, Compliance, Security und den technischen Betrieb verteilt werden.
Für ein kleines Unternehmen bedeutet dieselbe Aufgabe häufig, dass ein Geschäftsführer oder eine kleine Zahl von Mitarbeitern zusätzlich zu ihrer eigentlichen Tätigkeit umfangreiche regulatorische Prozesse organisieren muss.
Was bedeutet das konkret für VegaSystems?
Für VegaSystems sollte die Prüfung nicht mit der pauschalen Aussage beginnen, man sei „vom DSA betroffen“ oder „nicht betroffen“. Sinnvoller ist eine strukturierte Betrachtung der tatsächlich angebotenen Leistungen.
Zu prüfen wären insbesondere:
- Welche Dienste werden Kunden angeboten? Handelt es sich um Hosting, Cloud, Infrastruktur, Managed Services, Kommunikationsfunktionen oder reine Individualleistungen?
- Werden Daten im Auftrag von Kunden gespeichert oder verarbeitet?
- Können Kunden oder Dritte eigene Inhalte veröffentlichen, hochladen oder untereinander austauschen?
- Welche Kontaktstellen existieren bereits?
- Welche AGB, Leistungsbeschreibungen und Anlagen gelten für welche Kundengruppe?
- Wie werden Änderungen an Vertragswerken umgesetzt?
- Kann nachvollzogen werden, welcher Kunde welcher Fassung zugestimmt hat oder über welche Änderung informiert wurde?
- Welche technischen Daten werden tatsächlich gespeichert und wie lange?
- Wer kann eine behördliche Anordnung außerhalb der üblichen Geschäftszeiten bearbeiten?
- Welche Aufgaben übernimmt der Hosting- oder Cloudanbieter und welche verbleiben bei VegaSystems?
Erst aus dieser Bestandsaufnahme lässt sich ableiten, welche konkreten Pflichten bestehen und welche organisatorischen Maßnahmen wirklich erforderlich sind.
AGB-Änderungen als wirtschaftliches Risiko
Aus unternehmerischer Sicht sind AGB-Änderungen besonders kritisch, weil sie direkt in bestehende Kundenbeziehungen eingreifen.
Ein Unternehmen kann ein neues Regelwerk nicht einfach isoliert beschließen. Es muss prüfen, ob die Änderungen:
- laufende Verträge betreffen,
- Preise oder Leistungsumfang verändern,
- zusätzliche Mitwirkungspflichten enthalten,
- Haftungs- oder Sicherheitsregelungen anpassen,
- Datenschutzvereinbarungen berühren,
- neue technische Anforderungen an Kunden stellen oder
- eine ausdrückliche Zustimmung benötigen.
Danach beginnt die praktische Arbeit. Kunden müssen angeschrieben, Rückfragen beantwortet und möglicherweise individuelle Lösungen gefunden werden. Manche Kunden akzeptieren die neuen Bedingungen sofort. Andere verlangen Erläuterungen, lehnen einzelne Punkte ab oder möchten ihre Verträge beenden.
Diese Vorgänge verursachen Kosten, obwohl dadurch nicht automatisch ein zusätzlicher Umsatz entsteht.
Das ist der Kern meiner Kritik: Regulierung wird häufig als abstrakte Pflichtenliste betrachtet. Für ein kleines Unternehmen bedeutet sie aber konkrete Arbeitszeit. Jede neue Pflicht bindet Kapazitäten, die anschließend bei Kundenprojekten, Produktentwicklung oder Support fehlen. Die Überarbeitung der AGB hat bei uns gut 2 Monate gedauert.
Regulierung trifft kleine Unternehmen nicht immer proportional
Ein häufiger Einwand lautet, dass kleine Unternehmen durch Ausnahmen und abgestufte Pflichten ausreichend geschützt werden.
Das stimmt teilweise. Der DSA unterscheidet durchaus nach Größe und Dienstekategorie. Bestimmte Pflichten für Online-Plattformen gelten für Kleinst- und Kleinunternehmen nicht oder nur eingeschränkt. [Quelle: DSA, Artikel 19]
Das grundsätzliche Problem bleibt aber bestehen: Auch eine reduzierte Pflicht muss zunächst erkannt, bewertet, dokumentiert und umgesetzt werden.
Ein kleines Unternehmen spart nicht automatisch 90 Prozent des Aufwands, nur weil eine bestimmte Plattformpflicht entfällt. Die verbleibenden allgemeinen Pflichten können weiterhin eine Anpassung der AGB, neue Kontaktstellen, Meldeverfahren, technische Prozesse und Schulungen erforderlich machen.
Die Regulierung ist deshalb zwar formal abgestuft, aber nicht immer proportional zum tatsächlich verfügbaren Personal und Budget.
Was wäre ein sinnvoller Umgang?
Trotz aller Kritik wäre es falsch, die Regelwerke einfach zu ignorieren. Für ein kleines IT-Unternehmen ist ein pragmatischer Ansatz sinnvoller als der Versuch, sämtliche denkbaren Szenarien mit maximaler Bürokratie abzudecken.
Aus meiner Sicht gehören dazu:
- die eigenen Dienste realistisch klassifizieren,
- nur tatsächlich einschlägige DSA-Pflichten umsetzen,
- AGB und Leistungsbeschreibungen konsistent halten,
- Vertragsänderungen versionieren,
- Kundenkommunikation nachvollziehbar dokumentieren,
- einen klaren Ansprechpartner für Behörden festlegen,
- Datenflüsse und Speicherorte erfassen,
- Lösch- und Sicherungsprozesse prüfen,
- den Umgang mit behördlichen Anordnungen intern festlegen,
- Zuständigkeiten für Urlaub und Krankheit regeln und
- unnötige Datenspeicherung vermeiden.
Wichtig ist dabei, nicht aus Angst vor möglichen Pflichten jedes denkbare Verfahren einzuführen. Ziel sollte kein maximal umfangreiches Compliance-Handbuch sein, sondern ein nachvollziehbarer und im Tagesgeschäft beherrschbarer Prozess.
Fazit
Der DSA und das E-Evidence-Regelwerk verfolgen nachvollziehbare Ziele. Nutzer sollen besser geschützt, rechtswidrige Inhalte schneller bearbeitet und elektronische Beweismittel in grenzüberschreitenden Strafverfahren besser zugänglich gemacht werden.
Meine Kritik richtet sich deshalb nicht gegen das Ziel der Regelungen. Sie richtet sich gegen die wachsende Umsetzungslast, die auch kleine Unternehmen erreicht.
Ein kleiner IT-Anbieter hat keine eigene Rechtsabteilung, keine rund um die Uhr besetzte Compliance-Stelle und oft auch kein großes Team, das Vertragsänderungen, Behördenanfragen und technische Prozesse getrennt voneinander bearbeiten kann. Trotzdem muss er seine Dienste einordnen, AGB aktuell halten, Kunden informieren, Datenflüsse dokumentieren und im Ernstfall schnell reagieren.
Die formale Abstufung der Pflichten ist daher zwar richtig, löst aber nicht jedes praktische Problem. Auch eine reduzierte Pflicht kann erheblichen Aufwand verursachen, wenn sie in bestehende Kundenverträge, technische Abläufe und interne Zuständigkeiten eingreift.
Die entscheidende Frage lautet für ein kleines Unternehmen deshalb nicht:
Wie können wir jede denkbare Regulierung vollständig abbilden?
Sondern:
Welche Pflichten treffen unser konkretes Geschäftsmodell tatsächlich – und wie erfüllen wir genau diese Pflichten mit vertretbarem Aufwand?
Dieser Beitrag stellt eine persönliche und redaktionelle Einordnung dar und ersetzt keine individuelle Rechtsberatung. Die konkrete Einordnung einzelner Dienste und Vertragsänderungen sollte im Zweifel rechtlich geprüft werden.
Quellen
- Verordnung (EU) 2022/2065 – Digital Services Act
- Bundesnetzagentur – Rechtsgrundlagen des DSA
- Bundesnetzagentur – Pflichten der Vermittlungsdienste
- Verordnung (EU) 2023/1543 – Europäische Herausgabe- und Sicherungsanordnungen
- Richtlinie (EU) 2023/1544 – Benannte Niederlassungen und gesetzliche Vertreter
- Elektronische-Beweismittel-Umsetzungs- und Durchführungsgesetz (EBewMG)
Transparenzhinweis
Dieser Beitrag wurde mit Unterstützung künstlicher Intelligenz erstellt und automatisiert mittels mehrerer LLMs auf Quellen, Fakten und Qualitätskriterien geprüft.
