Haf­tung für KI-Agenten

Wer ver­ant­wort­lich ist, wenn auto­no­me Sys­te­me Feh­ler machen

KI-Agenten gel­ten als die nächs­te Evo­lu­ti­ons­stu­fe gene­ra­ti­ver KI. Anders als klas­si­sche Chat­bots beant­wor­ten sie nicht nur Anfra­gen, son­dern tref­fen eigen­stän­dig Ent­schei­dun­gen, koor­di­nie­ren Pro­zes­se und füh­ren Hand­lun­gen aus. Doch wer haf­tet, wenn ein KI-Agent einen Feh­ler macht? Die Dis­kus­si­on ist kei­nes­wegs theo­re­tisch. Bereits heu­te gibt es zahl­rei­che Fäl­le in denen KI-Agenten sich ver­selb­stän­digt haben und dadurch Schä­den ent­stan­den sind.

KI-Agenten tref­fen Ent­schei­dun­gen mit rea­len Folgen

Wäh­rend klas­si­sche KI-Anwendungen wie Chat­bots typi­scher­wei­se auf ein­zel­ne Ein­ga­ben reagie­ren, ver­fol­gen KI-Agenten eigen­stän­dig Zie­le, pla­nen mehr­stu­fi­ge Abläu­fe und pas­sen ihr Ver­hal­ten lau­fend an neue Infor­ma­tio­nen an. Sie kön­nen auf Daten­ban­ken zugrei­fen, Software-Anwendungen bedie­nen, E‑Mails ver­sen­den oder Ent­schei­dun­gen vor­be­rei­ten und umsetzen.

Recht­lich pro­ble­ma­tisch kann ein KI-Agent unter ande­rem wer­den, wenn er:

  • Sicher­heits­vor­fäl­le durch auto­no­me Hand­lun­gen auslöst,
  • ver­trau­li­che Infor­ma­tio­nen an unbe­rech­tig­te Emp­fän­ger übermittelt,
  • Bewer­be­rin­nen und Bewer­ber rechts­wid­rig aussortiert,
  • feh­ler­haf­te Compliance-Entscheidungen trifft oder fal­schen Rechts­rat erteilt,
  • oder einen Ver­trag zu pro­ble­ma­ti­schen Kon­di­tio­nen abschließt.

Nach gel­ten­der Rechts­la­ge sind KI-Agenten kei­ne Rechts­sub­jek­te und kön­nen selbst weder Ver­ant­wort­li­che noch Haf­tungs­schuld­ner sein. Ver­ant­wor­tung tra­gen daher die betei­lig­ten Men­schen und Orga­ni­sa­tio­nen. Das kön­nen je nach Ursa­che des Scha­dens und der Ein­satz­kon­stel­la­ti­on Her­stel­ler, Anbie­ter, Betrei­ber oder Nut­zer von KI-Agenten sein.

Haf­tungs­ri­si­ken ent­ste­hen auf meh­re­ren Ebenen

Unter­neh­men müs­sen sich nicht nur mit einer ein­zi­gen Haf­tungs­quel­le aus­ein­an­der­set­zen. Viel­mehr grei­fen ver­schie­de­ne Rege­lungs­re­gime gleichzeitig.

1. Zivil­recht­li­che Haftung

Kommt es zu Schä­den bei Kun­den, Geschäfts­part­nern oder Drit­ten, kön­nen ver­trag­li­che und delikt­i­sche Haf­tungs­an­sprü­che ent­ste­hen. Hin­zu kom­men neue Ent­wick­lun­gen im Pro­dukt­haf­tungs­recht, die aus­drück­lich auch Soft­ware und KI-Systeme erfassen.

2. Cyber­si­cher­heit

KI-Agenten erhö­hen die Angriffs­flä­che von Unter­neh­men. Durch Schnitt­stel­len, APIs, exter­ne Daten­quel­len und auto­no­me Ent­schei­dun­gen ent­ste­hen neue Risi­ken wie Prompt Injec­tion oder Daten­ex­fil­tra­ti­on. Unter­neh­men, die den Vor­ga­ben von NIS‑2 oder dem Cyber Resi­li­ence Act unter­lie­gen, müs­sen die­se Risi­ken in ihr Infor­ma­ti­ons­si­cher­heits­ma­nage­ment einbeziehen.

3. KI-Verordnung (AI Act)

Abhän­gig vom kon­kre­ten Ein­satz­be­reich kön­nen KI-Agenten unter die Vor­ga­ben der euro­päi­schen KI-Verordnung fal­len. Beson­ders rele­vant sind die Rege­lun­gen zu Hochrisiko-KI-Systemen, Trans­pa­renz­pflich­ten sowie die Anfor­de­run­gen an mensch­li­che Auf­sicht und Risi­ko­ma­nage­ment. Unter­neh­men soll­ten zudem beach­ten, dass sie unter bestimm­ten Umstän­den selbst als Anbie­ter eines KI-Systems gel­ten kön­nen, obwohl sie ursprüng­lich ledig­lich eine Stan­dard­lö­sung eines Dritt­an­bie­ters ein­ge­führt haben.

4. Daten­schutz­recht

Greift ein KI-Agent auf per­so­nen­be­zo­ge­ne Daten zu oder trifft auto­ma­ti­sier­te Ent­schei­dun­gen über Per­so­nen, sind zwin­gend die Anfor­de­run­gen der DSGVO zu beach­ten. Rele­vant sind ins­be­son­de­re Fra­gen der daten­schutz­recht­li­chen Ver­ant­wort­lich­keit, Datenschutz-Folgenabschätzungen sowie die Gren­zen auto­ma­ti­sier­ter Ent­schei­dun­gen nach Art. 22 DSGVO.

Unse­re Emp­feh­lun­gen für Unternehmen

Unter­neh­men soll­ten nicht dar­auf war­ten, bis ein KI-Agent den ers­ten Feh­ler ver­ur­sacht. Sinn­voll ist viel­mehr ein risi­ko­ba­sier­ter Compliance-Ansatz bereits vor dem pro­duk­ti­ven Einsatz.

1. Ein­satz­sze­na­ri­en recht­lich klassifizieren

Bereits vor der Ein­füh­rung soll­te geprüft wer­den, wel­che kon­kre­ten Auf­ga­ben der KI-Agent über­neh­men soll und wel­che regu­la­to­ri­schen Anfor­de­run­gen dadurch aus­ge­löst werden.

2. Ver­ant­wort­lich­kei­ten festlegen

KI-Governance benö­tigt kla­re Zustän­dig­kei­ten zwi­schen Fach­ab­tei­lun­gen, IT, Infor­ma­ti­ons­si­cher­heit, Daten­schutz und Rechtsabteilung.

3. Mensch­li­che Kon­troll­me­cha­nis­men etablieren

Je kri­ti­scher die Ent­schei­dun­gen eines KI-Agenten sind, des­to wich­ti­ger wer­den doku­men­tier­te Freigabe‑, Eskalations- und Überwachungsprozesse.

4. Ver­trä­ge überprüfen

Ver­trä­ge mit KI-Anbietern soll­ten ins­be­son­de­re Haf­tungs­fra­gen, Daten­schutz­pflich­ten, Sicher­heits­an­for­de­run­gen und Unter­stüt­zungs­leis­tun­gen ein­deu­tig regeln.

5. Recht­li­che Anfor­de­run­gen zusam­men denken

Die größ­ten Risi­ken ent­ste­hen häu­fig nicht aus ein­zel­nen Rechts­ge­bie­ten, son­dern aus deren Zusam­men­wir­ken. Iso­lier­te Ein­zel­maß­nah­men, die nur einen Teil des Digi­tal­rechts in den Blick neh­men, grei­fen des­halb häu­fig zu kurz.

Fazit

KI-Agenten bie­ten Unter­neh­men erheb­li­che Effizienz- und Inno­va­ti­ons­po­ten­zia­le. Gleich­zei­tig ver­schie­ben sie die Gren­zen zwi­schen mensch­li­cher und maschi­nel­ler Ent­schei­dungs­fin­dung. Mit zuneh­men­der Auto­no­mie stei­gen die Anfor­de­run­gen an Gover­nan­ce, Com­pli­ance und Risi­ko­ma­nage­ment. Unter­neh­men soll­ten den Ein­satz von KI-Agenten recht­lich beglei­ten. Wer früh­zei­tig für Rechts­si­cher­heit sorgt, redu­ziert nicht nur Haf­tungs­ri­si­ken, son­dern schafft auch die Vor­aus­set­zung für einen siche­ren und wirt­schaft­lich erfolg­rei­chen Ein­satz von KI.

zurück

Bleiben Sie
up to date

Wir verwenden Ihre E-Mail-Adresse ausschließlich für den Versand unseres Newsletters. Sie können Ihre Einwilligung hierfür jederzeit mit Wirkung für die Zukunft widerrufen. Weitere Informationen entnehmen Sie bitte unserer Datenschutzerklärung.