Der neue Widerrufsbutton: Verbraucherschutz mit unerwünschten Nebenwirkungen?

Der europäische Gesetzgeber verpflichtet Online-Anbieter dazu, Verbrauchern eine besonders leicht zugängliche elektronische Widerrufsfunktion bereitzustellen. Diese muss hervorgehoben platziert, während der Widerrufsfrist verfügbar und mit einer elektronischen Bestätigung verbunden sein.

Die Regelung soll den Widerruf eines online geschlossenen Vertrags möglichst einfach machen. Aus rechtspolitischer und praktischer Sicht wirft sie jedoch erhebliche Fragen auf.

Vertragstreue darf nicht in den Hintergrund treten

Zu den Grundprinzipien des Privatrechts gehört die Vertragstreue: Pacta sunt servanda – Verträge sind einzuhalten.

Unternehmen müssen darauf vertrauen können, dass abgeschlossene Verträge grundsätzlich Bestand haben. Auf dieser Grundlage werden Waren bestellt, Leistungen vorbereitet und wirtschaftliche Dispositionen getroffen.

Das gesetzliche Widerrufsrecht im Fernabsatz stellt bewusst eine Ausnahme von diesem Grundsatz dar. Fraglich ist daher, ob Unternehmen zusätzlich verpflichtet werden sollten, Verbraucher während der gesamten Widerrufsfrist durch eine hervorgehobene Funktion besonders deutlich auf die Möglichkeit hinzuweisen, einen bereits geschlossenen Vertrag wieder aufzulösen.

Damit wird der Widerruf nicht bloß ermöglicht. Er wird aktiv erleichtert und sichtbar in den Vordergrund gerückt.

Es besteht daher die Gefahr, dass ein Vertragsabschluss zunehmend als bloß vorläufige Entscheidung wahrgenommen wird: bestellen, prüfen und mit wenigen Klicks wieder rückgängig machen.

Verbraucherschutz ist notwendig. Er sollte aber nicht dazu führen, dass die Bedeutung der Vertragstreue und damit die Rechtssicherheit im Wirtschaftsverkehr schrittweise zurückgedrängt werden.

Der elektronische Widerruf war schon bisher möglich

Hinzu kommt, dass der Widerrufsbutton kein neues Widerrufsrecht schafft.

Bereits bisher ist eine Rücktrittserklärung grundsätzlich an keine bestimmte Form gebunden. Verbraucher können ihren Rücktritt insbesondere per E-Mail, über ein Kontaktformular, ein Retourenportal oder auf einem sonstigen technisch möglichen Weg erklären.

Es bestand daher auch bislang keine Verpflichtung, einen eingeschriebenen Brief zu versenden oder ein bestimmtes Formular zu verwenden.

Die neue Regelung beseitigt somit keine wesentliche rechtliche Hürde. Vielmehr wird für ein bereits einfach ausübbares Recht ein zusätzlicher, technisch regulierter Kommunikationsweg vorgeschrieben.

Für Unternehmen bedeutet dies zusätzlichen Implementierungs- und Verwaltungsaufwand, obwohl Verbraucher den Widerruf schon bisher ohne größere Schwierigkeiten elektronisch erklären konnten.

Missbrauch durch fremde E-Mail-Adressen

Ein weiteres Problem ergibt sich aus der verpflichtenden elektronischen Eingangsbestätigung.

Im Rahmen der Widerrufsfunktion muss der Verbraucher ein elektronisches Kommunikationsmittel für diese Bestätigung angeben oder bestätigen können. Nach Absenden des Widerrufs hat der Unternehmer die entsprechende Bestätigung unverzüglich zu übermitteln.

Kann dabei eine E-Mail-Adresse frei eingegeben werden, entsteht ein naheliegendes Missbrauchsszenario: Ein Nutzer könnte die Adresse eines unbeteiligten Dritten angeben. Das System des Unternehmens würde daraufhin automatisch eine Widerrufsbestätigung an diese fremde Adresse senden.

Bei unzureichender technischer Absicherung könnte die Funktion auch wiederholt oder automatisiert genutzt werden. Der Unternehmer würde dadurch unfreiwillig zum Absender unerwünschter Nachrichten.

Dies kann Beschwerden, Spam-Meldungen und im Extremfall Probleme mit der Reputation der Versanddomain verursachen.

Jedensfalls liegt dadurch ein Verstoß gegen die DSGVO, u.a. den Grundsatz des Privacy by Design vor, da Unternehmen ungeprüft Emails an Adressen senden, ohne diese zuvor geprüft zu haben. Bei der Umsetzung der Widerrufsbutton-Pflicht haben damit Unternehmen ihre vielleicht zuvor DSGVO-konforme Webseite unwissentlich zu einer DSGVO-widrigen Website umgestaltet, mit allen daraus resultierenden Abmahnmöglichkeiten.

Unternehmen müssen ihre Widerrufsfunktion daher so gestalten, dass Missbrauch möglichst verhindert wird. Gleichzeitig dürfen Sicherheitsmaßnahmen den gesetzlich geforderten einfachen Zugang zum Widerruf nicht unzulässig erschweren.

Fazit

Erstens rückt die Regelung den Grundsatz der Vertragstreue weiter in den Hintergrund. Das Widerrufsrecht ist eine gesetzliche Ausnahme. Wird der Vertragsausstieg dauerhaft hervorgehoben und mit wenigen Klicks erreichbar gemacht, droht daraus eine selbstverständliche „Undo-Funktion“ zu werden.

Zweitens war der Widerruf schon bisher formfrei und elektronisch möglich. Geschaffen wird daher weniger ein neues Verbraucherrecht als vielmehr zusätzlicher technischer Aufwand und neue Fehlerquellen für Unternehmer.

Drittens entstehen neue Missbrauchsrisiken. Kann eine fremde E-Mail-Adresse angegeben werden, kann der Unternehmer unfreiwillig zum Versender unerwünschter Nachrichten werden. Eine unzureichend abgesicherte Umsetzung kann zudem mit Art. 25 DSGVO („Privacy by Design“) kollidieren, wenn personenbezogene Daten Dritter ohne ausreichende technische Schutzmaßnahmen verarbeitet werden.

Verbraucherschutz darf nicht bedeuten, jede verbleibende Reibung aus einem Vertragsverhältnis zu entfernen. Ein Vertrag ist keine unverbindliche Probebestellung. Wer die Vertragstreue immer weiter relativiert, schafft am Ende nicht mehr Rechtssicherheit, sondern weniger.

Damit zeigt sich die eigentliche Schwäche der Neuregelung: Ein bereits einfach ausübbares Verbraucherrecht wird nochmals komfortabler gemacht, während die damit verbundenen Kosten, technischen Risiken und rechtlichen Folgeprobleme bei den Unternehmern landen.

AI vs. AI: Wenn KI zur Bedrohung wird

Ein Sicherheitsvorfall bei McKinsey verdeutlicht, wie konkret und kurzfristig sich Risiken durch autonome KI-Systeme bereits realisieren können. Berichten zufolge gelang es einem KI-Agenten, die interne Chatbot-Plattform des Unternehmens innerhalb von rund zwei Stunden zu kompromittieren und sich dabei weitreichenden Zugriff auf produktive Datenumgebungen zu verschaffen.

Der Angriff zeichnete sich dabei weniger durch klassische externe Infiltration als vielmehr durch seine Vorgehensweise aus: Der eingesetzte KI-Agent analysierte eigenständig die Systemarchitektur, identifizierte Schwachstellen in der Zugriffskontrolle und nutzte diese gezielt aus. Auf diese Weise konnte er auf umfangreiche interne Inhalte zugreifen, darunter Chatverläufe, Nutzerkonten sowie Arbeitsbereiche innerhalb der Plattform.

Gerade dieser konkrete Ablauf – automatisierte Schwachstellenanalyse, unmittelbare Ausnutzung und schnelle Eskalation von Berechtigungen – zeigt, dass sich die Angriffsdynamik grundlegend verändert. Der McKinsey-Vorfall steht exemplarisch dafür, dass KI-Systeme nicht nur als Werkzeuge dienen, sondern selbst zu aktiven Akteuren werden können, die in der Lage sind, komplexe Unternehmenssysteme in sehr kurzer Zeit zu durchdringen.

Warum KI-Angriffe gefährlicher werden

Klassische Cyberangriffe folgen häufig einem bestimmten Muster: Angreifer suchen eine Schwachstelle, probieren verschiedene Methoden aus und stoßen irgendwann auf ein verwertbares Einfallstor. KI-gestützte Angriffe können diesen Prozess deutlich beschleunigen, weil sie große Datenmengen analysieren, Muster erkennen und Schwachstellen schneller priorisieren können.

Hinzu kommt, dass autonome Agenten nicht müde werden, nicht zögern und nicht auf denselben Arbeitsrhythmus angewiesen sind wie menschliche Angreifer. Sie können Attacken rund um die Uhr durchführen, Varianten testen und ihre Vorgehensweise dynamisch anpassen. Dadurch steigt das Risiko, dass selbst gut geschützte Systeme in kürzerer Zeit unter Druck geraten.

Für Unternehmen bedeutet das, dass Sicherheit nicht mehr nur als klassische IT-Aufgabe verstanden werden darf. Wer KI produktiv einsetzt, muss Schutzmaßnahmen speziell auf KI-Systeme, Schnittstellen und Datenflüsse ausrichten.

Was Unternehmen jetzt tun sollten

Ein wirksamer Schutz beginnt bei den Zugriffsrechten. Systeme sollten nach dem Prinzip der minimalen Rechte vergeben werden, damit selbst im Fall einer Kompromittierung nicht sofort der gesamte Datenbestand offenliegt. Gerade bei KI-Anwendungen ist es wichtig, genau zu prüfen, welche Daten ein Modell sehen, verarbeiten oder ausgeben darf.

Ebenso zentral ist die Absicherung von APIs und Schnittstellen. Viele KI-Anwendungen sind nur so sicher wie die Verbindungen, über die sie Daten austauschen. Deshalb braucht es starke Authentifizierung, saubere Protokollierung und kontinuierliches Monitoring, um ungewöhnliche Zugriffe früh zu erkennen.

Auch interne Regeln spielen eine wichtige Rolle. Unternehmen sollten klar festlegen, welche Daten in KI-Tools eingegeben werden dürfen, wie sensible Informationen geschützt werden und wer für die Überwachung der Systeme verantwortlich ist. Sicherheit muss bereits bei der Einführung von KI mitgedacht werden, nicht erst nach einem Vorfall.

Bedeutung für die Praxis

Der Vorfall ist mehr als ein einzelnes Beispiel für eine technische Sicherheitslücke. Er zeigt, dass sich Cyberangriffe künftig zunehmend zwischen KI-Systemen abspielen könnten und dass der Einsatz von KI selbst ein zusätzlicher Risikofaktor ist. Für Unternehmen ist das ein deutliches Warnsignal: Wer KI nutzt, muss auch die Risiken von KI verstehen und aktiv steuern.

Gleichzeitig gilt: Auch wenn dieser Angriff auf KI-Systeme eines Unternehmens abzielte, muss dies nicht immer so sein. Derartige Angriffe können Unternehmen auch dann treffen, wenn sie selbst keine KI einsetzen, etwa über verbundene Systeme, externe Dienstleister, Schnittstellen oder Datenbestände, die indirekt in solche Angriffsszenarien geraten.

Gerade deshalb sollte Cybersicherheit heute nicht mehr nur auf die Frage reduziert werden, ob ein Unternehmen selbst KI verwendet. Entscheidend ist vielmehr, ob seine digitale Infrastruktur grundsätzlich so aufgebaut ist, dass sie auch neue, KI-gestützte Angriffsmethoden abwehren kann

Wenn der KI‑Einkaufsassistent an der Schranke scheitert: Amazon vs. Perplexity

In den USA läuft derzeit ein Verfahren, das zeigen könnte, wie weit KI‑Agenten im Online‑Handel künftig gehen dürfen – und wer am Ende tatsächlich die Kontrolle über digitale Zugänge hat. Amazon ist gegen das KI‑Unternehmen Perplexity AI vorgegangen, dessen Browser‑Agent „Comet“ für Nutzerinnen und Nutzer automatisiert auf Amazon einkaufte.


Der Vorwurf: Comet nutzte die Login‑Daten der Kunden, griff automatisiert auf die passwortgeschützten Bereiche ihrer Konten zu, tarnte sich dabei als normaler Chrome‑Browser und umging gezielt technische Schutzmaßnahmen von Amazon. Aus Sicht von Amazon ist das kein harmloser Komfort‑Service, sondern ein unbefugter Eingriff in ein geschütztes System – mit potenziellen Sicherheitsrisiken und Folgen für Amazons Geschäftsmodell.


Eine Bundesrichterin in Kalifornien hat Amazon nun eine einstweilige Verfügung zugesprochen: Perplexity muss seinen KI‑Agenten vorläufig daran hindern, auf Amazon‑Konten zuzugreifen und Bestellungen auszulösen. Juristisch stützt sich das Gericht insbesondere auf den Computer Fraud and Abuse Act (CFAA) und ein kalifornisches Computer‑Kriminalitätsgesetz und hält Amazon insoweit für „voraussichtlich erfolgreich“.


Spannend ist vor allem die Begründung: Die Richterin betont, dass Comet zwar „mit Erlaubnis des Amazon‑Nutzers, aber ohne Autorisierung von Amazon“ auf die Konten zugreift. Damit trennt das Gericht sehr klar zwischen der Zustimmung des Kontoinhabers und der Autorisierung durch die Plattform. Die Botschaft: Die Einwilligung der Nutzerin allein legitimiert keinen KI‑Agenten, technische Schranken und vertragliche Nutzungsbedingungen der Plattform zu umgehen.


Für den noch jungen Bereich des „agentic commerce“ – KI‑Assistenten, die Preise vergleichen, Warenkörbe füllen und Bestellungen auslösen – ist das ein deutliches Signal. Künftig wird es nicht reichen, dass Nutzer ihren Agenten „freigeben“; Plattformen behalten die Hoheit darüber, ob und wie automatisierte Zugriffe gestattet werden. Für Anbieter von KI‑Agenten bedeutet dies: Ohne klare vertragliche Vereinbarungen, API‑basierte Zugänge und ein sauberes Compliance‑Konzept droht schnell der Vorwurf des unbefugten Zugriffs – mit entsprechenden Haftungs‑ und Strafbarkeitsrisiken.

Aus österreichischer und europäischer Sicht drängen sich Parallelen zu Vorschriften über Datenverarbeitungsmissbrauch, unbefugten Zugang zu IT‑Systemen sowie zu datenschutzrechtlichen Verantwortlichkeiten auf. Die US‑Rechtsprechung ist nicht eins zu eins übertragbar, sie markiert jedoch eine Tendenz: KI‑Agenten bewegen sich nicht in einem rechtsfreien Raum, sondern an der Schnittstelle von Strafrecht, Vertragsrecht, Datenschutz und Plattformregulierung. Wer hier neue KI‑Services entwickeln oder einsetzen will, sollte die Frage der „Autorisierung“ nicht der Technik überlassen, sondern bewusst in seine rechtliche Gestaltung einbauen.

Pressemitteilung

Im Sommer 2022 erregte das Vorgehen eines Rechtsanwalts aus Niederösterreich Aufsehen, der im Namen seiner Mandantin zehntausende Abmahnungen aufgrund einer behaupteten rechtswidrigen Einbindung der Schriftart Google Fonts versendet hatte.

In weiterer Folge gab dieser Rechtsanwalt auf einem eigens dafür eingerichteten – nun nicht mehr aufrufbaren – Online-Auftritt die Information bekannt, er habe diesbezüglich bereits 3 Klagen eingebracht. Er veröffentlichte auch die zugehörigen Klagen in anonymisierter Form. Darin wurde sowohl die Unterlassung, als auch die Zahlung eines Schadenersatzbetrages in Höhe von EUR 100,00 begehrt.

Eine dieser Klagen wurde gegen eine Mandantschaft unserer Kanzlei erhoben.

Das Ergebnis: Das Landesgericht für Zivilrechtssachen Wien wies diese Klage in allen Punkten ab. Die durch diesen Rechtsanwalt eingebrachte Berufung gegen dieses Urteil wurde durch das Oberlandesgericht Wien als Berufungsgericht ebenso abgewiesen. Inzwischen ist die Rechtsmittelfrist gegen das Berufungsurteil abgelaufen und somit Rechtskraft eingetreten.

Damit wurde nicht nur ein klarer und umfassender Erfolg für unsere Mandantschaft erzielt – die klagende Partei ist mit ihren Forderungen somit in sämtlichen Instanzen gescheitert.

Ein Überblick über Förderungen

Kennen Sie dieses Dilemma? Sie wollen eine neue Idee umsetzen, die Ihr Unternehmen nach vorne bringt, durch deren Umsetzung Sie bisherige Kunden halten und womöglich neue Kunden gewinnen könnten? Begeistert von Ihrer neuen Vision stürzen Sie sich voller Tatendrang in die Planung, nur um vor der Umsetzung festzustellen: Es fehlt noch etwas Geld, um die Idee zu verwirklichen.
Bevor Sie diesen Traum jedoch resigniert begraben, lassen Sie sich gesagt sein: Es gibt für viele gute Ideen Förderungen, die es Ihnen erleichtern, Ihre Vision wahr zu machen.

Weshalb gibt es Förderungen?

Bevor man sich Gedanken über die Förderfähigkeit eines Projekts macht, sollte man verstehen, was der Sinn vieler Förderungen ist. Es wird selten zutreffen, dass eine Förderstelle Geld verschenkt, ohne etwas zu erwarten. Beispielsweise gewähren manche Interessensvertretungen einen Zuschuss, wenn man deren Mitglieder mit der Umsetzung eines Projekts beauftragt. Sinn dieser Förderungen ist es also auch, das Geschäft der Mitglieder einer Interessensvertretung anzukurbeln. Ebenso kommt es vor, dass eine staatliche Stelle mit dem Hintergedanken, im eigenen Gebiet neue Arbeitsplätze zu schaffen oder Steuereinnahmen zu erhöhen, Zuschüsse gewährt. Dies sollte man immer bedenken, um die Wahrscheinlichkeit zu erhöhen, tatsächlich eine Förderung zu erhalten.

Welche Projekte werden nun gefördert?

Corona hat uns gezeigt, wie wichtig der Online-Auftritt eines Unternehmens ist. Jene Unternehmen, die über einen eigenen Onlineshop verfügen, konnten darüber auch während weitgehender Ausgangsbeschränkungen weiterhin Umsätze erzielen. Doch auch nach der Krise werden diejenigen, die über einen Onlineauftritt verfügen, einen Vorteil gegenüber Mitbewerbern haben, da sich das Einkaufsverhalten vieler Konsumenten geändert haben wird und diese vermehrt im Internet einkaufen.

Diese Entwicklung ist auch den diversen Förderstellen bewusst. Plant man daher, einen Webshop aufzubauen, Online-Werbung zu schalten oder Ausgaben für Suchmaschinenoptimierung zu tätigen, hat man gute Chancen, dass es für ein derartiges Projekt Fördergelder zu lukrieren gibt.

Einige Beispiele dafür, welche Förderungen es gibt

Falls Sie internationale Märkte erschließen wollen, ist dies ebenso förderbar. Gefördert werden insbesondere folgende Projekte: Die Adaptierung Ihres Internetauftritts auf ein neues Zielland wie beispielsweise Übersetzungskosten, Anpassung an eine neue Rechtslage, auf das Zielland bezogene Suchmaschinenoptimierung, Werbeaktivitäten, Teilnahme an Messen bis hin zu Reisekosten, wenn derartige Reisen für die Erschließung des Marktes notwendig sind. Um Ihnen die Internationalisierung zu erleichtern, können Sie für 50% Ihrer Kosten bis zu € 10.000 an Fördergeldern pro Antrag erhalten.

Unternehmen aus Niederösterreich haben die Möglichkeit, Unterstützung beim Aufbau digitaler Strukturen im Unternehmen zu erhalten. Hierbei sind beispielsweise folgende Projekte förderbar: Erfassung und Verarbeitung von Kundendaten, die Automatisierung der Instandhaltungsstrategie sowie die Integration von Sensoren in ein Produkt sowie die Einführung neuer Technologien in der Produktion wie beispielsweise 3D-Druck. Dabei ist einerseits die Beratung, die Konzepterstellung und in weiterer Folge auch die Umsetzung förderbar. Um darüber hinaus die Umsetzung zu erleichtern, besteht auch die Möglichkeit der Übernahme einer Bürgschaft, was die Verhandlungen mit Banken bezüglich eines Kredits erleichtert. Dabei sind die Beratung im Ausmaß von 61% mit einem Zuschuss von bis zu € 3.300 sowie die Konzepterstellung und Umsetzung mit jeweils 50% der Kosten bis zu € 25.000 förderbar.

Folgende Projekte können Sie sich beispielsweise als oberösterreichisches Unternehmen fördern lassen: Den Aufbau und die Erweiterung eines Webshops, verbunden mit E-Marketing-Aktivitäten wie Google Ads und Facebook-Kampagnen sowie Suchmaschinenoptimierung, IT-Security zur Schließung von Sicherheitslücken im Homeoffice. In diesen Fällen können Sie für 75% Ihrer Kosten bis zu € 4.500 Fördergelder lukrieren.

Es gibt auch Förderungen, die speziell auf einzelne Branchen zugeschnitten sind. So besteht etwa für steiermärkische Kleinunternehmen, die Nahversorger wie beispielsweise Bäcker, Fleischer, Konditor oder Lebensmitteleinzelhändler mit Vollsortiment sind, oder auch Kleinstunternehmer aus den Bereichen Handel, Gewerbe und Handwerk sowie Dienstleistungen, sofern sie mehr als die Hälfte des Umsatzes mit Privatkunden erwirtschaften und Güter bzw Dienstleistungen des alltäglichen Bedarfs im Geschäftslokal anbieten, folgende Fördermöglichkeit: Die Erstellung und Neugestaltung einer Webseite, Suchmaschinenoptimierung, Produktion von Werbevideos, Social-Media Kampagnen sowie Kosten der erstmaligen Präsenz auf einer Online-Vermarktungsplattform und noch viele weitere derartige Projekte können mit einem Zuschuss von 50% Ihrer Kosten gefördert werden. Ebenso sind mit 10% der Kosten aktivierbare oder als geringwertige Wirtschaftsgüter verbuchte Investitionen förderbar, die dazu dienen, die Herstellung und die Präsentation von Waren und Dienstleistungen zu verbessern. Hierbei können bis zu € 1.500 an Fördergeldern lukriert werden.

Sollte man als Tiroler Unternehmen Ausgaben für die Ausstattung von Homeoffice-Arbeitsplätzen getätigt haben, können für 50% der Kosten bis zu € 2.500 an Fördergeldern für die Anschaffung von Hardware und Software lukriert werden. Darüber hinaus sind auch Beratungsleistungen, etwa für die Konzeption und Ausstattung des Homeoffice-Arbeitsplatzes mit Hard- und Software förderbar.

Bei der Beantragung von Förderungen gibt es manche Besonderheiten. So existieren teilweise sogenannte „Calls“. Das bedeutet, es gibt nur ein gewisses Zeitfenster, innerhalb dessen diese Förderung beantragt werden kann.

Ein Beispiel hierfür ist die AWS-Förderung „Gründen im ländlichen Bereich“: Ein Zuschuss aus diesem Förderprogramm kann nur noch bis 30.09.2020 beantragt werden. Zielgruppe sind KMU in der Gründungsphase, soweit diese keine land- oder forstwirtschaftlichen Betriebe sind. Es können für 55% der Kosten eines Projekts bis zu € 50.000 an Fördergeldern lukriert werden. Dabei kommt es darauf an, dass es sich um technologisch und innovative Produkte oder Dienstleistungen handelt und das Projekt im ländlichen Raum angesiedelt ist. Eine Experten-Jury beurteilt diese Projekte und erstellt einen Vorschlag, welche davon gefördert werden sollen.

Abschließende Bemerkungen

Bei sämtlichen Förderungen ist eines zu beachten: Man muss oft schnell handeln! In Wien wurde kurzzeitig die Einrichtung von Homeoffice-Arbeitsplätzen mit 75% bis € 10.000 der Kosten gefördert. Aufgrund des hohen Andrangs waren die begrenzten Fördergelder jedoch schnell aufgebraucht. Ebenso ist die Förderlandschaft sehr dynamisch: Innerhalb relativ kurzer Zeit können sich wichtige Voraussetzungen ändern. Das Projekt KMU-Digital, über das manche Digitalisierungsvorhaben gefördert werden können, ist besonders bekannt. Nachdem es einige Monate lang nicht beantragt werden konnte, ist es seit Anfang September wieder möglich, Förderanträge einzubringen. Da jedoch die budgetären Mittel begrenzt sind, ist es möglich, dass diese bald wieder aufgebraucht sein werden, weshalb rasches Handeln empfehlenswert ist.