Compliance
Die Regeln, und wo wir bei jeder einzelnen stehen
Diese Seite ist für Ihre Datenschutzbeauftragten und Ihre CISO. Wir schreiben auch auf, was nicht fertig ist.

| Thema | Status | Wo wir stehen |
|---|---|---|
| DSGVO | Eingebaut | GDPR-by-design. Die Entwicklungsphase, die das in die Architektur gebaut hat, ist abgeschlossen. Was das konkret bedeutet, steht in der technischen Notiz. |
| Auftragsverarbeitungsvertrag | Vorlage bereit | Vorlage auf der Seite Dokumente verfügbar, ohne Formular davor |
| Datensouveränität | By design | Zentral geprüfter Code, mit Daten und Verwaltung in dem Rechtsraum, den Sie wählen |
| European Accessibility Act | In Arbeit | Gilt seit 28. Juni 2025 für Betriebssysteme. Wir arbeiten auf eine Erklärung zur Barrierefreiheit bei Auslieferung hin |
| Cyber Resilience Act | In Arbeit | Ein Betriebssystem fällt unter Anhang III, Klasse I. Meldepflicht ab 11. September 2026, volle Anwendung 11. Dezember 2027 |
| ISO 27001 | Nicht zertifiziert | Programm in Vorbereitung. Noch nicht zertifiziert, und wir sagen das lieber jetzt als bei der Vergabe |
| Escrow und Audit | Im Angebot | Lässt sich vereinbaren, offen zur Erörterung je Vereinbarung |
Sieben Themen, mit dem Status, den wir auch in eine Ausschreibungsantwort schreiben würden.
Was wir nicht behaupten. Kein Betriebssystem kann garantieren, dass Ihre Organisation die DSGVO einhält, denn das hängt davon ab, wie Sie es einrichten. Wir liefern die Architektur und die Dokumentation, mit der Sie es nachweisen können.

Warum jetzt
Vier Termine, die schon in Ihrem Kalender stehen
Der Grund, warum diese Entscheidung nicht liegen bleiben kann, ist nicht, dass ein Anbieter sie beschleunigen will. Es ist, dass vier getrennte Fristen auf dieselben Arbeitsplätze fallen, und drei davon sind Gesetz statt Lizenzpolitik.
Was jeder Termin für eine öffentliche Stelle bedeutet
Der European Accessibility Act gilt für Betriebssysteme. Software, die für Verbraucherinnen und Verbraucher sowie für Dienste im Anwendungsbereich in Verkehr gebracht wird, muss Anforderungen an die Barrierefreiheit erfüllen, und eine öffentliche Stelle erbt diese Frage über das, was sie einsetzt.
Die Meldepflichten des Cyber Resilience Act treten in Kraft. Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden. Ein Betriebssystem steht in Anhang III, Klasse I.
Der Cyber Resilience Act gilt vollständig. Ab diesem Zeitpunkt muss das Produkt, das Sie einsetzen, die zugehörige Konformität tragen, was die Anbieterwahl von einer reinen Kostenfrage zu einer Compliance-Frage macht.
Das Programm der Windows 10 Extended Security Updates endet. Bis dahin laufen die Kosten pro Arbeitsplatz auf 52, dann 105, dann 210 Euro, und danach ist derselbe Rechner schlicht ein Rechner ohne Sicherheitsupdates.
Diese vier Termine sind der Grund, warum eine Entscheidung im Jahr 2026 billig ist und eine Entscheidung im Jahr 2028 nicht. Ein Arbeitsplatzbestand wird im normalen Lauf der Dinge über drei bis fünf Jahre ersetzt. Wird die Entscheidung jetzt getroffen, fährt die Umstellung im Ersatzrhythmus mit, den Sie ohnehin haben. Wird sie im letzten Jahr getroffen, kommt sie als ein Kauf, in einem Haushaltsjahr, unter einer Frist, und das ist die teuerste Art, wie eine öffentliche Stelle je etwas gekauft hat.
Was diese Website nicht tut. Sie sagt Ihnen nicht, dass Windows am Ende ist, und sie verlangt keine Entscheidung von Ihnen. Sie stellt einen zweiten Weg neben den, den Sie schon haben, mit den Zahlen, den gesetzlichen Terminen und den ehrlichen Schwächen an derselben Stelle, damit Ihre eigenen Leute ihn an Ihrem eigenen Bestand messen können. Wenn die Antwort für Ihre Organisation lautet, bei Windows zu bleiben, hat sich der Assessment-Bericht trotzdem als Dokument zur Windows-11-Bereitschaft bezahlt gemacht.