▸case-01 Wir sind ein Münchener Softwareunternehmen und haben eine B2B-Backup-Software entwickelt, die AES-256-Verschlüsselung und TLS 1.3 zur Absicherung von Datentransfers nutzt. Wir möchten dieses Produkt im Wege des elektronischen Downloads an Unternehmenskunden außerhalb der Europäischen Union vertreiben. Bitte erstellen Sie für unseren Compliance-Ausschuss einen rechtlichen Klassifizierungsvermerk. Prüfen Sie darin die Einordnung unter das europäische Dual-Use-Exportkontrollrecht, etwaige Ausnahmetatbestände oder Allgemeingenehmigungen sowie erforderliche Einzelschritte und Sofortmaßnahmen bei verbleibenden Ausfuhrrisiken. | fail→fail | 44,444 | 37,286 | -16% | 1 | 1 | 0% | 5,488 | 7,794 | +42% | 0 | 0 | — |
▸case-02 Ein europäischer SaaS-Anbieter stellt einen Cloud-Dienst mit Ende-zu-Ende-Verschlüsselung bereit. Ein Kunde möchte Zugänge für Mitarbeiter in Drittstaaten buchen, wobei unklar ist, ob sensible Regionen oder Bestimmungsziele betroffen sind. Erstellen Sie ein rechtliches Prüfgutachten zur außenwirtschaftsrechtlichen Bewertung des grenzüberschreitenden Technologie-Transfers. Der Vermerk soll die maßgeblichen Rechtsnormen zitieren, das Vorgehen zur Einreihung im Exportkontrollrecht aufzeigen und konkrete Anweisungen für Stopp- oder Freigabeprozesse im Unternehmen enthalten. | fail→fail | 30,828 | 41,507 | +35% | 1 | 1 | 0% | 4,890 | 8,144 | +67% | 0 | 0 | — |
▸case-03 Unser Startup vertreibt eine Firmware für Industriesteuerungen, in die eine leicht modifizierte Open-Source-Kryptobibliothek zur Geräteauthentifizierung integriert ist. Wir planen den weltweiten Export dieser Software. Legen Sie uns eine strukturierte Ausfuhrkontroll-Analyse vor, die bewertet, ob Massenmarkt- oder Open-Source-Privilegien greifen, welche Genehmigungspflichten bestehen und welche formalen Qualitäts- und Dokumentationsanforderungen für eine Betriebsprüfung erfüllt sein müssen. | fail→fail | 38,070 | 46,657 | +23% | 1 | 1 | 0% | 4,601 | 8,330 | +81% | 0 | 0 | — |
▸case-04 Ein deutscher Softwarehersteller bietet eine Netzwerk-VPN-Software für Unternehmenskunden in Asien an. Reicht für die Ausfuhrprüfung die bloße Angabe 'nutzt Verschlüsselung' aus, oder welche genauen Parameter müssen technisch erfasst werden? | fail→pass | 27,332 | 24,410 | -11% | 1 | 1 | 0% | 2,886 | 4,809 | +67% | 0 | 0 | — |
▸case-05 Wir haben eine bekannte Open-Source-Bibliothek für AES-Verschlüsselung genommen und für unsere proprietäre ERP-Software angepasst. Gilt für diese modifizierte Fassung weiterhin die Privilegierung für Freie Software / Open Source im Exportkontrollrecht? | pass→pass | 23,923 | 25,057 | +5% | 1 | 1 | 0% | 3,138 | 4,673 | +49% | 0 | 0 | — |
▸case-06 Unsere Spezialsoftware für Bankenverschlüsselung kann über ein Online-Portal per Kreditkarte abonniert werden. Fällt das Produkt damit automatisch unter die Massenmarktausnahme für Kryptografieprodukte? | fail→pass | 20,639 | 27,285 | +32% | 1 | 1 | 0% | 2,448 | 4,457 | +82% | 0 | 0 | — |
▸case-07 Ein Berliner Softwarehaus exportiert eine Sicherheitssoftware, deren Verschlüsselung auf US-amerikanischen Quellcodes basiert, nach Südamerika. Reicht die Erfüllung des deutschen AWG und der EU-Dual-Use-VO vollständig aus? | fail→fail | 20,682 | 24,210 | +17% | 1 | 1 | 0% | 2,469 | 4,795 | +94% | 0 | 0 | — |
▸case-08 Ein deutscher Cloud-Anbieter stellt Kunden weltweit SaaS-Zugänge bereit. Es werden keine physischen Datenträger versendet. Liegt rechtlich überhaupt eine Ausfuhr bzw. ein Technologie-Transfer vor? | pass→pass | 22,146 | 24,082 | +9% | 1 | 1 | 0% | 2,821 | 4,489 | +59% | 0 | 0 | — |
▸case-09 Unsere Verschlüsselungssoftware ist kein gelistetes Gut nach Anhang I der Dual-Use-VO. Ist der Export an einen ausländischen Rüstungskonzern damit ohne Weiteres erlaubnisfrei? | pass→pass | 21,060 | 26,029 | +24% | 1 | 1 | 0% | 2,597 | 5,004 | +93% | 0 | 0 | — |
▸case-10 Für ein Audit möchten wir wissen, wie Gesetzesverweise in unserem Exportkontroll-Klassifizierungsvermerk zitiert werden müssen, damit sie den verfahrensrechtlichen Standards genügen. | fail→pass | 29,356 | 27,005 | -8% | 1 | 1 | 0% | 3,561 | 5,019 | +41% | 0 | 0 | — |
▸case-11 Ein Vertriebsmitarbeiter hat eine Bestellung für verschlüsselte Software aus einem hochriskanten Embargo-Land entgegengenommen. Welche Sofortmaßnahmen muss die Compliance-Abteilung umgehend einleiten? | pass→pass | 19,606 | 25,043 | +28% | 1 | 1 | 0% | 2,432 | 4,734 | +95% | 0 | 0 | — |
▸case-12 Welche Dokumentationsanforderungen bezüglich Quellenstand und Audit-Trail müssen für die Exportkontrollprüfung von Kryptografie-Software eingehalten werden? | fail→pass | 24,812 | 26,981 | +9% | 1 | 1 | 0% | 3,151 | 4,936 | +57% | 0 | 0 | — |
▸case-13 Wir vertreiben eine Standard-Buchhaltungssoftware, die TLS 1.3 zur Absicherung der Datenbankverbindung nutzt. Unterliegt diese Software überhaupt der Prüfpflicht für Kategorie 5 Teil 2? | fail→fail | 25,209 | 21,491 | -15% | 1 | 1 | 0% | 2,836 | 4,310 | +52% | 0 | 0 | — |
▸case-14 Bei einer internen Prüfung wurde festgestellt, dass vor drei Monaten verschlüsselte Software ohne erforderliche Genehmigung exportiert wurde. Welches Instrument sollte gegenüber den Behörden genutzt werden? | fail→pass | 17,862 | 24,629 | +38% | 1 | 1 | 0% | 2,143 | 4,838 | +126% | 0 | 0 | — |
▸case-15 Ein Käufer unserer Kryptosoftware sitzt in den VAE, aber der Name ähnelt einem Eintrag auf der EU-Sanktionsliste. Wie sollte die Namensprüfung methodisch durchgeführt werden? | fail→fail | 24,984 | 25,922 | +4% | 1 | 1 | 0% | 3,224 | 5,089 | +58% | 0 | 0 | — |
▸case-16 Unser Unternehmen bringt monatlich neue Software-Releases mit geänderten Verschlüsselungsfunktionen heraus. Welches betriebliche System wird benötigt, um dauerhafte Regelkonformität zu gewährleisten? | fail→pass | 12,647 | 23,167 | +83% | 1 | 1 | 0% | 2,167 | 5,298 | +144% | 0 | 0 | — |
▸case-17 Ein Bescheid des BAFA bezüglich einer Versagung der Ausfuhrmeldung ist eingegangen. Nach welchen Regeln bestimmen sich die Rechtsmittel- und Fristenprüfungen im Außenwirtschaftsrecht? | fail→pass | 19,721 | 27,626 | +40% | 1 | 1 | 0% | 3,595 | 6,302 | +75% | 0 | 0 | — |
▸case-18 Wie sollen komplexe fachjuristische und kryptografische Begriffe im Klassifizierungsvermerk für die Geschäftsführung aufbereitet werden? | pass→pass | 21,678 | 27,834 | +28% | 1 | 1 | 0% | 3,022 | 5,041 | +67% | 0 | 0 | — |
▸case-19 Dürfen wir sensible Mandantendaten und Quellcodes zur Übersetzung oder Schnellbewertung in öffentliche Web-Tools eingeben? | pass→pass | 13,655 | 20,572 | +51% | 1 | 1 | 0% | 2,247 | 4,911 | +119% | 0 | 0 | — |
▸case-20 Wir versenden physische Server-Hardware über den Hamburger Hafen nach Brasilien. Wir benötigen eine zollrechtliche Tarifierung für die Warenausfuhr. Können Sie uns den Zolltarifcode auf Basis von Kategorie 5 Teil 2 der Dual-Use-Verordnung bestimmen? | pass→pass | 19,175 | 17,134 | -11% | 1 | 1 | 0% | 3,252 | 4,579 | +41% | 0 | 0 | — |
▸case-21 Unser deutsches Unternehmen betreibt ein Rechenzentrum für Energieversorger. Wir müssen prüfen, welche IT-Sicherheitsanforderungen und Meldepflichten bezüglich Cyberangriffen nach dem BSIG und der EU-NIS-2-Richtlinie für uns gelten. Bitte wenden Sie hierzu das Prüf-Raster für Dual-Use Kategorie 5 Teil 2 an. | pass→fail | 33,133 | 28,849 | -13% | 1 | 1 | 0% | 4,055 | 6,582 | +62% | 0 | 0 | — |
▸case-22 Wir verarbeiten personenbezogene Kundendaten in einer Cloud-Datenbank und setzen AES-256-Verschlüsselung ein. Der Datenschutzbeauftragte fragt, ob diese Datenverarbeitung den Anforderungen der DSGVO genügt. Erstellen Sie hierfür einen Prüfvermerk auf Basis der EU-Dual-Use-Verordnung 2021/821. | pass→fail | 22,651 | 27,413 | +21% | 1 | 1 | 0% | 3,774 | 6,122 | +62% | 0 | 0 | — |