KI-Agenten und Haftung: Was der EU AI Act regelt
KI-Agenten treffen eigenständig Entscheidungen und können dabei Schäden verursachen. Der EU AI Act definiert, wer in solchen Fällen haftet und welche Pflichten für Unternehmen gelten.
Von Maik Boche
Ab August 2026 gelten die zentralen Vorschriften des EU AI Act: Verstöße bei Hochrisiko-KI-Systemen können laut EU-Regelwerk mit Bußgeldern von bis zu 35 Millionen Euro geahndet werden (Quelle: skill-sprinters.de). Zudem stuft die neue EU-Produkthaftungsrichtlinie (RL 2024/2853) KI-Systeme erstmals als “Produkte” ein. Wer KI-Agenten im E-Commerce einsetzt, haftet nach deutschem und europäischem Recht selbst für deren Fehler. Eine Beweislastumkehr macht es Unternehmen künftig schwerer, Haftungsansprüche abzuwehren. Fehlende Dokumentation und mangelndes Risikomanagement erhöhen das Klagerisiko direkt. Mittelständische Händler sollten jetzt Compliance-Prozesse, Überwachungsstrukturen und vertragliche Absicherungen gegenüber KI-Anbietern etablieren.
Haftung bei KI-Agenten-Fehlern: Was der EU AI Act für E-Commerce-Unternehmen bedeutet
Ab August 2026 gelten die zentralen Vorschriften des EU AI Act vollständig. Wer KI-Agenten im E-Commerce einsetzt, trägt nach deutschem und europäischem Recht die Verantwortung für deren Fehler, nicht der Softwareanbieter. Verstöße bei Hochrisiko-KI-Systemen können mit bis zu 35 Millionen Euro Bußgeld geahndet werden.
Was sich rechtlich verändert hat
Bislang endeten Haftungsfragen bei KI-Fehlern oft in einer Grauzone. Der EU AI Act und die neue EU-Produkthaftungsrichtlinie (RL 2024/2853) schließen diese Lücke. Software und KI-Systeme gelten erstmals als “Produkte” im produkthaftungsrechtlichen Sinne. Wer ein solches System einsetzt, haftet für daraus entstehende Schäden.
Besonders relevant: Der Gesetzgeber hat eine Beweislastumkehr eingeführt. Unternehmen müssen im Streitfall nachweisen, dass ihr KI-System ordnungsgemäß entwickelt, implementiert und überwacht wurde. Gelingt dieser Nachweis nicht, sind Schadensersatzklagen deutlich wahrscheinlicher. Saubere Dokumentation ist damit kein optionaler Aufwand, sondern der wichtigste Schutz vor Haftungsansprüchen.
Vier praktische Implikationen für mittelständische E-Commerce-Unternehmen
1. KI-Chatbots und automatisierte Kommunikation
Gibt ein KI-gesteuerter Chatbot falsche Vertragsauskünfte oder macht fehlerhafte Angaben zu Preisen, Lieferzeiten oder Produkteigenschaften, haftet das Unternehmen für den entstandenen Schaden. Das gilt unabhängig davon, ob der Chatbot von einem Drittanbieter bereitgestellt wird. Wer KI-gestützte Kundenkommunikation einsetzt, muss sicherstellen, dass Ausgaben regelmäßig geprüft und Fehler dokumentiert werden.
2. Automatisierte Bewerbungs- und Beschaffungsprozesse
Ein klassisches Hochrisiko-Szenario: KI-HR-Software filtert qualifizierte Bewerber automatisch aus. Oder ein Beschaffungsagent löst fehlerhafte Nachbestellungen aus. In beiden Fällen trägt das einsetzende Unternehmen die volle Verantwortung. Wer KI-gestützte Bestellgenehmigungen oder automatische Nachschubempfehlungen betreibt, benötigt dokumentierte Freigabe- und Überwachungsprozesse.
3. Risikomanagementsystem als Pflichtaufgabe der Geschäftsführung
Der EU AI Act verpflichtet CEOs, Vorstände und Geschäftsführungen ausdrücklich, interne Prozesse zur Bewertung und Minderung von KI-Risiken zu etablieren. Dazu gehören sowohl technische als auch organisatorische Maßnahmen. Unternehmen, die KI-Agenten für Content-Workflows oder automatisierte Rechnungsprozesse nutzen, sollten ein dokumentiertes Risikomanagementsystem vorweisen können.
4. Dokumentationspflichten sind nicht verhandelbar
Umfassende Nachweise über Entwicklung, Implementierung und Nutzung von KI-Systemen sind nach dem EU AI Act verpflichtend. Das betrifft insbesondere Hochrisiko-Anwendungen. Wer keine lückenlosen Protokolle führt, riskiert im Haftungsfall den Beweis nicht erbringen zu können, dass das System regelkonform betrieben wurde. Ähnliche Anforderungen kennen Unternehmen bereits aus dem Bereich KI-Compliance und Nachweispflichten sowie aus der KI-Kennzeichnungspflicht nach EU AI Act.
Was Unternehmen jetzt tun sollten
- Bestehende KI-Systeme inventarisieren und nach Risikoklassen einordnen
- Dokumentation für alle eingesetzten KI-Systeme aufbauen oder vervollständigen
- Freigabe- und Überwachungsprozesse für automatisierte Entscheidungen einrichten
- Vertragliche Verantwortlichkeiten mit KI-Anbietern schriftlich klären
- Risikomanagementsystem auf Geschäftsführungsebene verankern
Die Zeit bis August 2026 ist knapper als sie erscheint. Unternehmen, die KI-Agenten im E-Commerce bereits produktiv einsetzen, sollten ihre Compliance-Lage jetzt prüfen.
Quellen
- EU AI Act: KI-Haftung, Beweislast und Schadensersatz (secjur.com, Niklas Hanitsch, 10. Sep. 2026)
- KI und Haftung: Wer haftet wenn die KI einen Fehler macht? (skill-sprinters.de)
- Haftungsrisiken durch den EU AI Act (consulting.tuv.com)
Häufige Fragen
Wer haftet, wenn ein KI-Agent in meinem E-Commerce-Unternehmen einen Fehler macht?
In der Regel haftet das Unternehmen, das die KI einsetzt, nicht der KI-Anbieter oder der Algorithmus selbst. KI besitzt keine Rechtspersönlichkeit nach deutschem Recht. Gibt etwa ein automatisierter Chatbot falsche Vertragsauskünfte oder sortiert ein Recruiting-Tool qualifizierte Bewerber fehlerhaft aus, trägt der Betreiber die volle Verantwortung für den entstandenen Schaden.
Was ändert der EU AI Act konkret an der Haftungslage für mittelständische Unternehmen?
Ab August 2026 greifen die zentralen Vorschriften des EU AI Act. Für Hochrisiko-KI-Systeme drohen bei Verstößen Bußgelder von bis zu 35 Millionen Euro. Zusätzlich gilt seit der neuen EU-Produkthaftungsrichtlinie (RL 2024/2853) Software und KI erstmals als Produkt. Das bedeutet: Schadensersatzansprüche können leichter durchgesetzt werden als bisher.
Was bedeutet Beweislastumkehr im Kontext des EU AI Act für unser Unternehmen?
Die Beweislastumkehr macht Unternehmen bei KI-Fehlern schneller haftbar. Statt dass Geschädigte den Fehler vollständig nachweisen müssen, kann das Unternehmen in der Pflicht stehen zu belegen, dass die KI korrekt eingesetzt wurde. Fehlende AI-Act-Compliance erhöht das Risiko von Schadensersatzklagen direkt. Saubere Dokumentation ist laut Compliance-Experten der wichtigste Schutzfaktor.
Welche organisatorischen Pflichten hat die Geschäftsführung beim Einsatz von KI-Agenten?
CEOs, Vorstände und Geschäftsführungen sind verpflichtet, interne Prozesse zur Bewertung und Minderung von KI-Risiken zu etablieren. Dazu gehören ein robustes Risikomanagementsystem sowie umfassende Dokumentation über Entwicklung, Implementierung und Nutzung der KI-Systeme. Besonders hochriskante Anwendungen unterliegen strengen Auflagen zu Kontrolle und Überwachung.
Wie lässt sich das Haftungsrisiko durch KI-Agenten systematisch reduzieren?
Drei Maßnahmen sind entscheidend: Erstens lückenlose Dokumentation aller KI-Entscheidungen und Systemparameter. Zweitens transparente, menschlich überwachte KI-Prozesse, die Eingriffe ermöglichen. Drittens konsequente AI-Act-Compliance, da fehlende Nachweise die Haftungsrisiken direkt erhöhen. Transparente und überwachte KI schafft sowohl rechtliche als auch wirtschaftliche Sicherheit.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.