Wer trägt die Verantwortung, wenn ein KI-System Schaden verursacht?

Justitia-Waagen, die kleine menschliche Figuren halten, darunter eine offene Hand.

Die Haftung für KI-Systeme in den Niederlanden liegt stets bei einer Person oder einem Unternehmen, niemals bei der Software. In der Praxis sind zwei Positionen relevant: die des Nutzers, also der Person oder Organisation, die das System einsetzt und damit Entscheidungen trifft, und die des Herstellers, also derjenige, der das System entwickelt, auf den Markt gebracht oder geliefert hat. Wer den Schaden trägt, hängt davon ab, wo der Fehler lag, was die Beteiligten wussten und was der Vertrag zwischen ihnen besagt. Dieser Artikel beleuchtet beide Positionen; die strafrechtlichen Rahmenbedingungen, von der funktionalen Verursachung bis zur Unternehmenshaftung gemäß Artikel 51 des Strafgesetzbuches, werden in unserem Begleitartikel zur Frage der Teilschuld eines Algorithmus erläutert.

Warum das System niemals der Angeklagte ist

Ein Hammer auf einer Tastatur symbolisiert die Schnittstelle zwischen Recht und Technologie.

Das niederländische Recht kennt zwei Arten von Personen: natürliche und juristische. Ein KI-System ist keines von beiden. Es kann keine Rechte haben, nicht vorgeladen, nicht mit Geldstrafen belegt und nicht zur Zahlung von Schadensersatz verpflichtet werden, da es nichts besitzt und keine von dem Unternehmen, das es betreibt, getrennte Rechtspersönlichkeit hat. Vorschläge zur Schaffung einer dritten Kategorie, der sogenannten elektronischen Persönlichkeit, wurden auf europäischer Ebene diskutiert, sind aber aus einem eher praktischen als philosophischen Grund gescheitert: Ein Haftungsvehikel ohne Vermögen und ohne die Möglichkeit, sein Verhalten zu ändern, würde das Risiko von denjenigen ablenken, die tatsächlich Schaden verhindern können.

Die Frage ist also nie, ob die Maschine haftbar ist. Vielmehr geht es darum, welcher menschliche oder unternehmerische Akteur in der Kette seine Pflicht verletzt hat. Diese Kette hat eine vorhersehbare Struktur: derjenige, der das Modell entwickelt hat, derjenige, der es in ein Produkt umgesetzt hat, derjenige, der es geliefert oder integriert hat, die Organisation, die es implementiert hat, und die Person, die den Startknopf gedrückt hat. Die Haftung für KI-Systeme besteht darin, den Fehler in dieser Kette zu lokalisieren und ihn einer Rechtsgrundlage zuzuordnen.

Zwei dieser Rechtsgrundlagen sind ausschlaggebend. Für den Nutzer gelten das allgemeine Deliktsrecht und die Sorgfaltspflicht, die mit dem Einsatz eines leistungsstarken Werkzeugs in Richtung einer anderen Person einhergeht. Für den Hersteller gilt die Produkthaftung, die keinerlei Verschulden voraussetzt. Alle weiteren Aspekte, einschließlich strafrechtlicher Haftung, ergänzen diese beiden.

Die Position des Benutzers

Nutzer unterschätzen ihr Risiko, weil sie das System als eine von jemand anderem entwickelte Blackbox betrachten. Im juristischen Kontext hingegen handelt die Person, die ein Werkzeug einsetzt, es konfiguriert, mit Daten speist und auf dessen Ergebnisse reagiert, und diese Handlung wird für sich genommen bewertet.

Wenn das System lediglich das Instrument einer Straftat ist

Am einfachsten sind Fälle, in denen ein KI-System vorsätzlich eingesetzt wird. Die Erstellung einer überzeugenden Rechnung zum Betrug eines Unternehmens stellt Betrug gemäß Artikel 326 des Strafgesetzbuches dar, unabhängig davon, ob das Schreiben von einer Person oder einem Modell verfasst wurde. Die Fälschung eines Dokuments bleibt Urkundenfälschung gemäß Artikel 225, unabhängig vom verwendeten Werkzeug. Die Verwendung eines Modells zum Schreiben von Code, der in ein System eindringt, stellt weiterhin Computereinbruch gemäß Artikel 138ab dar. Die Erstellung und Verbreitung manipulierter Bilder einer realen Person kann Verleumdung darstellen, und wenn das Material sexueller Natur ist, fällt es unter die Straftatbestände des Sexualstrafrechts, das seit dem 1. Juli 2024 gilt. Anhaltende KI-gestützte Belästigung einer Person kann Stalking gemäß Artikel 285b darstellen, das nur auf Anzeige des Opfers verfolgt wird.

Das ist alles kein neues Recht. Die Technologie verändert das Ausmaß und die Plausibilität der Täuschung, nicht aber die Tatbestandsmerkmale. Was sie jedoch verändert, sind die Beweismittel: Eingabeaufforderungen, Kontoprotokolle, Modellausgaben und der Zeitpunkt der Dateierstellung sind das Material, das die Straftat mit einer Person in Verbindung bringt. Nutzer, die annehmen, KI-generierte Inhalte seien nicht nachverfolgbar, irren sich in der Regel.

Fahrlässige Nutzung: das häufigere Risiko

Weitaus mehr Organisationen geraten durch Nachlässigkeit als durch Vorsatz in Schwierigkeiten. Das Muster ist bekannt: Ein System wird für einen bestimmten Zweck angeschafft und für einen anderen verwendet. Seine Ergebnisse werden als Entscheidungsgrundlage und nicht als Signal betrachtet. Niemand überprüft die Fälle, in denen es Fehler macht, da die Bediener nie über die Fehlerrate oder die Schwachstellen des Systems informiert wurden. Wenn der Schaden entsteht, stellt die Organisation fest, dass es keinerlei Aufzeichnungen darüber gibt, wie die Entscheidung zustande kam.

Zivilrechtlich handelt es sich um ein eindeutiges Deliktsrecht: Artikel 6:162 des Bürgerlichen Gesetzbuches sieht vor, dass eine Person für eine ihr zuzurechnende rechtswidrige Handlung haftet, die einen Schaden verursacht. Die Verletzung einer Sorgfaltspflicht gegenüber der Gesellschaft zählt zu den Kategorien der Rechtswidrigkeit, wobei der Inhalt dieser Pflicht durch das Verhalten eines sorgfältig handelnden Akteurs in der betreffenden Position bestimmt wird. Ein Arbeitgeber haftet darüber hinaus gemäß Artikel 6:170 für die Fehler seiner Arbeitnehmer, und eine Partei, die einen Hilfsunternehmer zur Erfüllung einer vertraglichen Verpflichtung einsetzt, haftet gemäß Artikel 6:76 für diesen Hilfsunternehmer. Diese Bestimmung erfasst Organisationen, die das Modell eines Zulieferers nutzen, um ihre eigene Dienstleistung zu erbringen.

Die Sorgfaltspflicht ist nicht länger allein den Gerichten überlassen. Der EU-KI-Gesetzentwurf verpflichtet Betreiber von Hochrisikosystemen konkret: Sie müssen das System gemäß der Gebrauchsanweisung nutzen, die Aufsicht durch kompetente und befugte Personen gewährleisten, sicherstellen, dass die eingegebenen Daten relevant sind, den Betrieb überwachen und die Nutzung bei Auftreten eines Risikos unterbrechen, Protokolle führen und die Beschäftigten sowie deren Vertreter vor dem Einsatz eines solchen Systems am Arbeitsplatz informieren. Diese Verpflichtungen sind zwar regulatorischer Natur, werden aber von einem Gericht, das Fahrlässigkeit beurteilt, als Beschreibung sorgfältigen Handelns interpretiert. Eine Organisation, die die Gebrauchsanweisung missachtet hat, handelt nicht nur nicht regelkonform; sie hat dem Kläger damit die Grundlage für ihren Fall geliefert.

Die Verzerrung durch Automatisierung verdient gesonderte Erwähnung, da hier die Aufsicht stillschweigend versagt. Ein Prüfer, der nahezu alle Systemvorschläge genehmigt, übt keine Aufsicht aus, und eine Organisation, die ihre Mitarbeiter anhand ihrer Arbeitsleistung misst, hat genau dieses Ergebnis herbeigeführt. Die rechtliche Frage ist, ob tatsächlich eine menschliche Entscheidung getroffen wurde; eine bloße Bestätigung reicht dafür nicht aus.

Wenn der Benutzer das Risiko nicht weitergeben kann

Drei Punkte überraschen regelmäßig Organisationen, die davon ausgingen, dass der Lieferant das Risiko trägt.

Zunächst ist der Nutzer gegenüber dem geschädigten Dritten die sichtbare Partei. Einem Kunden wird ein Kredit verweigert, ein Mitarbeiter fällt bei einem Screening-Tool durch, ein Patient wird falsch eingestuft: Sie schließen einen Vertrag mit dem Anbieter ab oder werden von diesem betreut und werden diesen verklagen. Ob der Anbieter von seinem Lieferanten Schadensersatz verlangen kann, ist eine separate Frage, die vom Vertrag abhängt und die Geltendmachung von Ansprüchen gegen den Anbieter nicht verzögert.

Zweitens gelten die allgemeinen Datenschutzbestimmungen unabhängig von allen anderen Regelungen. Verarbeitet das System personenbezogene Daten, ist der Betreiber in der Regel der Verantwortliche und somit für die Rechtsgrundlage, die Transparenz, die Folgenabschätzung und die Sicherheit zuständig. Eine ausschließlich automatisiert getroffene Entscheidung, die rechtliche Folgen hat oder eine Person in ähnlicher Weise erheblich beeinträchtigt, ist gesondert geregelt und gibt dieser Person das Recht auf menschliches Eingreifen und auf Anfechtung des Ergebnisses. Unsere Übersicht zur Datenschutz-Grundverordnung erläutert diese Regelung.

Drittens verändert jede Modifikation Ihre Rolle. Wer ein System unter eigenem Namen einsetzt, dessen Zweck ändert oder es wesentlich modifiziert, wird gemäß dem KI-Gesetz zum Anbieter und übernimmt dessen Pflichten. Die Feinabstimmung eines Standardmodells zu einem Screening-Tool für eine regulierte Entscheidung ist genau der Schritt, der diese Grenze überschreitet. Organisationen, die auf einem fremden Modell aufbauen, sollten ihre Rolle vor der Einführung klären, nicht erst nach einem Vorfall.

Die Position des Produzenten

Eine digitale Illustration miteinander verbundener Knoten und Linien, die ein globales Netzwerk bilden und internationale KI-Vorschriften symbolisieren.

Die Haftung des Herstellers ist anders geregelt und strenger. Gemäß Art. 6:185 ff. des Bürgerlichen Gesetzbuches haftet der Hersteller für Schäden, die durch einen Mangel seines Produkts verursacht werden, ohne dass der Geschädigte ein Verschulden nachweisen muss. Ein Produkt ist mangelhaft, wenn es nicht die Sicherheit bietet, die eine Person unter Berücksichtigung seiner Aufmachung, der vernünftigerweise zu erwartenden Verwendung und des Zeitpunkts seines Inverkehrbringens erwarten darf. Der Kläger muss den Schaden, den Mangel und den ursächlichen Zusammenhang zwischen beiden nachweisen, was in einem Produkthaftungsprozess die eigentliche Herausforderung darstellt.

Die Regelung sieht feste Fristen vor. Ansprüche müssen innerhalb von drei Jahren ab dem Tag geltend gemacht werden, an dem der Geschädigte von dem Schaden, dem Mangel und der Identität des Herstellers Kenntnis erlangt hat oder hätte erlangen müssen. Der Anspruch erlischt zehn Jahre nach Inverkehrbringen des betreffenden Produkts. Die Haftung nach dieser Regelung kann vertraglich weder ausgeschlossen noch beschränkt werden und umfasst Tod, Körperverletzung und Sachschäden an anderem privat genutztem Eigentum, wobei eine niedrigere Schadensschwelle gilt. Dem Hersteller stehen nur begrenzte Einreden zur Verfügung, darunter die Einrede des Entwicklungsrisikos, die greift, wenn der Mangel zum Zeitpunkt des Inverkehrbringens aufgrund des damaligen Stands der Wissenschaft und Technik nicht erkennbar war.

Die Reform, die die Position der Software verändert

Nach geltendem niederländischem Recht gilt ein Produkt als bewegliche Sache. Ob eigenständige Software darunter fällt, war jahrelang umstritten. Diese Debatte neigt sich nun dem Ende zu. Die überarbeitete Produkthaftungsrichtlinie (EU) 2024/2853 trat am 8. Dezember 2024 in Kraft und muss bis zum 9. Dezember 2026 in nationales Recht umgesetzt werden. Sie gilt für Produkte, die nach diesem Datum in Verkehr gebracht oder in Betrieb genommen werden. Für Produkte, die vor Inkrafttreten der Richtlinie im Umlauf waren, gelten daher weiterhin die Bestimmungen des Bürgerlichen Gesetzbuches. Vier Änderungen sind für die Haftung von KI-Systemen relevant.

Software, einschließlich KI-Systeme und digitale Fertigungsdateien, gilt ausdrücklich als Produkt. Der Kreis der Haftungsberechtigten erweitert sich über den Hersteller hinaus und umfasst auch diejenigen, die ein Produkt außerhalb der Kontrolle des Herstellers wesentlich verändern, den Bevollmächtigten, den Importeur und unter bestimmten Umständen den Fulfillment-Dienstleister und die Online-Plattform. Der erstattungsfähige Schaden erstreckt sich auch auf die Zerstörung oder Beschädigung von Daten, die nicht bestimmungsgemäß verwendet werden – ein realer Schadensfall bei Softwarefehlern. Ein Produkt kann auch aufgrund von Ereignissen nach dem Inverkehrbringen mangelhaft sein: etwa durch einen Fehler in einem erforderlichen Software-Update, das Versäumnis, Sicherheitsupdates bereitzustellen, oder durch die Auswirkungen von kontinuierlichem Lernen, sofern der Hersteller die Kontrolle darüber behält.

Die Reform geht das Beweisproblem auch direkt an. Ein Gericht kann den Beklagten auf Antrag des Klägers zur Offenlegung relevanter Beweismittel verpflichten. Kommt der Beklagte dieser Anordnung nicht nach, wird ein Mangel vermutet. Widerlegbare Vermutungen des Mangels und des Kausalzusammenhangs gelten, wenn der Kläger aufgrund technischer oder wissenschaftlicher Komplexität erhebliche Schwierigkeiten hat, diese zu beweisen, vorausgesetzt, er legt die Wahrscheinlichkeit plausibel dar. Für einen Kläger, der mit einem Modell konfrontiert ist, das niemand vollständig erklären kann, ist dies der Unterschied zwischen einem begründeten und einem aussichtslosen Fall.

Vertrag, Konformität und die Grenzen von Ausschlussklauseln

Im Geschäftsverkehr ist der erste Streitpunkt meist der Vertrag, nicht das Gesetz. Ein Lieferant eines KI-Systems ist an seine vertraglichen Verpflichtungen gebunden: Das gelieferte System muss dem Vertrag entsprechen und die vom Käufer erwarteten Eigenschaften aufweisen. Hat ein Lieferant ein bestimmtes Genauigkeitsniveau, eine bestimmte Verfügbarkeit oder die Einhaltung des KI-Gesetzes zugesichert, stellt die Nichterfüllung einen Vertragsbruch dar. Nach ordnungsgemäßer Mahnung greifen dann die üblichen Rechtsbehelfe wie Vertragserfüllung, Schadensersatz und Auflösung des Vertrags.

Lieferanten reagieren mit Haftungsbeschränkungs- und Ausschlussklauseln, die im Geschäftsverkehr üblicherweise wirksam sind. Sie sind jedoch nicht unbegrenzt. Eine Klausel kann für ungültig erklärt werden, wenn ihre Anwendung nach den Grundsätzen der Angemessenheit und Fairness unzumutbar wäre. Gerichte wenden diesen Weg bei vorsätzlicher Fahrlässigkeit oder grobem Verschulden seitens des Lieferanten an. Ist die Klausel allgemein formuliert, kann sie unwirksam sein, wenn der anderen Partei keine ausreichende Gelegenheit gegeben wurde, sie zur Kenntnis zu nehmen. Die Produkthaftung kann gegenüber dem Geschädigten nicht ausgeschlossen werden. In der Praxis geht es bei den Verhandlungen um Haftungsobergrenzen, Ausnahmen für Datenschutzverletzungen und Verletzungen geistigen Eigentums, Entschädigungen für Bußgelder und die Verpflichtung des Lieferanten, dem Kunden die zur Verteidigung notwendigen Dokumente und Protokolle zur Verfügung zu stellen. Auf unserer Seite zu Schadensersatzansprüchen wird erläutert, wie diese Ansprüche begründet werden.

Was das KI-Gesetz bewirkt und was nicht

Das KI-Gesetz ist ein Regulierungsinstrument. Es schreibt Anbietern und Anwendern vor, was zu tun ist, und ermächtigt Aufsichtsbehörden zur Durchsetzung dieser Vorgaben; es begründet jedoch keinen Anspruch auf Entschädigung für Personen, die durch ein KI-System geschädigt wurden. Die geplante KI-Haftungsrichtlinie, die zivilrechtliche Ansprüche harmonisiert und Offenlegungspflichten sowie Vermutungen flächendeckend eingeführt hätte, wurde zurückgezogen. Übrig bleibt die oben beschriebene Kombination aus nationalem Delikts- und Vertragsrecht sowie der reformierten Produkthaftungsregelung.

Das ändert nichts daran, dass das KI-Gesetz für die Haftung nicht relevant ist. Es ist in dreierlei Hinsicht von Bedeutung: Erstens legt es den Sorgfaltsstandard fest, sodass dessen Nichteinhaltung als Fahrlässigkeit gilt. Zweitens generiert es Dokumente, da die technische Dokumentation, die Gebrauchsanweisung, die Protokolle und die Datei zur Überwachung nach dem Inverkehrbringen gesetzlich vorgeschrieben sind und in Verfahren angefordert werden können. Und drittens regelt es die Rollenverteilung, sodass die Frage, wer Anbieter und wer Anwender ist – die früher strittig war – nun rechtlich geklärt ist. Unsere Kanzlei im IT-Recht befasst sich mit diesen Einordnungsfragen, bevor sie zu Streitigkeiten führen.

Wo sich Nutzer und Produzent treffen

Ein ernst wirkendes Regierungsgebäude unter einem grauen Himmel, das die Ernsthaftigkeit des niederländischen Kinderbetreuungsgeldskandals widerspiegelt.

Die meisten realen Vorfälle werden nicht durch einen einzelnen Fehler an einem Ende der Kette verursacht. Sie entstehen vielmehr durch ein Modell, das mit Daten trainiert wurde, die die Population, auf die es angewendet wurde, nicht repräsentierten; durch einen Anbieter, der es nicht in diesem Kontext testete; durch eine Organisation, die es für einen Zweck einsetzte, der nicht in der Anleitung vorgesehen war; und durch Mitarbeiter, die nie über seine Grenzen aufgeklärt wurden. Das niederländische Recht hat damit kein Problem: Mehrere Parteien können für denselben Schaden haften, jede haftet dem Geschädigten gegenüber in voller Höhe, und die interne Aufteilung erfolgt anschließend untereinander entsprechend ihren jeweiligen Beiträgen.

Die nachstehende Tabelle zeigt, wo die Verantwortung typischerweise liegt und auf welcher Grundlage.

PartyTypische HaftungsgrundlageWas entscheidet über das Ergebnis?
Anbieter oder HerstellerProdukthaftung ohne Verschulden; vertragliche Haftung gegenüber dem Kunden.Ob das System die zu erwartende Sicherheit bot und was die Dokumentation und die Anweisungen tatsächlich aussagten.
Partei, die wesentlich ändertTritt für das modifizierte Produkt in die Position des Herstellers ein.Ob die Änderung über den beabsichtigten Zweck hinausging oder außerhalb der Kontrolle des ursprünglichen Produzenten erfolgte.
Entsendende OrganisationDeliktsrecht, Verletzung der eigenen Sorgfaltspflicht, Haftung für Angestellte und Hilfskräfte.Einhaltung der Anweisungen, Qualität der menschlichen Aufsicht, Eingabedaten, Protokollierung und Überwachung.
EinzelunternehmerPersönliche Haftung ist selten; strafrechtliche Konsequenzen ergeben sich, wenn das System vorsätzlich missbraucht wird.Vorsatz oder grobes Verschulden und ob stattdessen der Arbeitgeber verantwortlich ist.

Der Skandal um die Kinderbetreuungsgelder in den Niederlanden dient als Referenzpunkt für jede niederländische Diskussion und verdeutlicht eher ein Muster als eine Rechtsnorm: ein intransparentes Risikoklassifizierungssystem, Entscheidungen auf Grundlage seiner Ergebnisse ohne wirkliche individuelle Beurteilung und Konsequenzen, die allein die Leistungsempfänger trafen. Die rechtlichen Folgen waren eher administrativer und politischer als strafrechtlicher Natur, und wir erörtern in unserem Artikel über KI und Strafrecht , was dieser Fall hinsichtlich der strafrechtlichen Verantwortlichkeit aussagt und was nicht.

Das Beweisproblem und wie es sich verlagert

Wer die Klage einreicht, muss sie beweisen, und gerade in KI-Fällen ist der Beweis die größte Herausforderung. Der Kläger muss darlegen, was das System getan hat, warum dies fehlerhaft war und dass dieser Fehler den Schaden verursacht hat. Die dafür notwendigen Informationen liegen beim Beklagten, und bei einem komplexen Modell kann es selbst intern sehr schwierig sein, es zu rekonstruieren.

Drei Entwicklungen verändern dieses Gleichgewicht. Die Protokollierung ist nun für Hochrisikosysteme gesetzlich vorgeschrieben, sodass die bisher optionale Aufzeichnung zwingend erforderlich ist. Die Offenlegung von Beweismitteln in Produkthaftungsklagen ist nach der Reform möglich, gestützt auf die Vermutung eines Mangels, wenn der Beklagte dieser Pflicht nicht nachkommt. Und das niederländische Zivilprozessrecht erlaubt es einer Partei bereits, die Herausgabe bestimmter Dokumente zu verlangen, an denen sie ein berechtigtes Interesse hat. Dies wird regelmäßig genutzt, um Prüfberichte, Vorfallprotokolle und interne Risikobewertungen zu erhalten.

Für einen Angeklagten ist die praktische Schlussfolgerung zwar unangenehm, aber eindeutig: Die vorhandenen Unterlagen werden gegen ihn verwendet, und auch fehlende Unterlagen werden ihm angelastet. Vollständige, datierte und wahrheitsgemäße Aufzeichnungen über Tests, bekannte Einschränkungen, Vorfälle und deren Behandlung sind die stärkste Verteidigungsmöglichkeit, da sie belegen, dass die Organisation verantwortungsbewusst gehandelt und nicht auf das Beste gehofft hat. Hat der Vorfall zudem eine strafrechtliche Dimension, beispielsweise unbefugten Zugriff auf Systeme oder Datenmanipulation, so gilt neben dem zivilrechtlichen Anspruch auch das strafrechtliche Recht für Computer- und Cyberkriminalität in den Niederlanden , und im Rahmen einer strafrechtlichen Ermittlung werden genau dieselben Beweismittel sichergestellt.

Autonome Systeme in der physischen Welt

Wenn ein KI-System ein Fahrzeug steuert, eine Drohne fliegt oder einen Roboterarm bewegt, greift eine weitere Haftungsebene, die in der Regel strenger ist als die bisher besprochenen. Sachschäden unterliegen der Risikohaftung, bei der es nicht darum geht, ob jemand fahrlässig gehandelt hat.

Für Kraftfahrzeuge sieht Artikel 185 des Straßenverkehrsgesetzes von 1994 vor, dass der Halter oder Besitzer eines Kraftfahrzeugs für Schäden an Fußgängern und Radfahrern haftet, es sei denn, es liegt höhere Gewalt vor – ein Kriterium, das nur schwer zu erfüllen ist. Diese Regelung gilt unabhängig davon, ob ein Mensch oder ein Fahrerassistenzsystem das Fahrzeug steuerte: Der Halter trägt zunächst die Verantwortung, und etwaige Ansprüche gegen den Softwarehersteller können erst im Nachhinein geltend gemacht werden. Das Testen von wirklich autonomen Fahrzeugen im öffentlichen Straßenverkehr erfordert eine Genehmigung nach dem entsprechenden niederländischen Gesetz über experimentelle Fahrzeuge. Die mit dieser Genehmigung verbundenen Auflagen, einschließlich der Anwesenheit und Rolle einer Aufsichtsperson, werden Bestandteil der Sorgfaltspflicht.

Unbemannte Luftfahrzeuge unterliegen den europäischen Drohnenvorschriften. Die Betreiberregistrierung und die kategorieabhängigen Anforderungen werden in den Niederlanden von der Rijksinspectie Digitale Infrastructuur (RDI) verwaltet. Ein Betreiber, der außerhalb seiner Kategorie oder ohne die erforderliche Kompetenz fliegt, verstößt nicht nur gegen die Luftfahrtvorschriften, sondern handelt auch nicht nach dem Gebot der Sorgfalt, was die Frage der Fahrlässigkeit bereits vor der technischen Diskussion über den Autopiloten klärt.

Neben diesen Regelungen gilt die allgemeine Regel für mangelhafte Gegenstände. Der Besitzer einer beweglichen Sache, die nicht den geltenden Normen entspricht und dadurch eine Gefahr darstellt, haftet für den durch diese Gefahr verursachten Schaden. Diese Regel gilt auch für Maschinen, selbst wenn der Fehler in ihrer Software liegt. Dies ist ein Grund dafür, dass der Eigentümer eines Industrieroboters oder eines automatisierten Lagersystems nicht einfach den Hersteller belangen kann. Wenn die Produkthaftung Anwendung findet, interagieren die beiden Systeme, und der Geschädigte wählt in der Regel den Weg, der am einfachsten zu beweisen ist.

Für Unternehmen, die Maschinen mit autonomen Funktionen betreiben, bedeutet dies in der Praxis, dass Versicherungen und Verträge auf der Grundlage der Gefährdungshaftung und nicht auf der Grundlage einer verschuldensabhängigen Analyse abgeschlossen werden müssen. Ein Regressanspruch gegenüber einem Lieferanten ist zwar sinnvoll, verhindert aber nicht, dass die Forderung zuerst bei Ihnen eingeht.

Reduzierung der Exposition auf beiden Seiten

Eine Person legt einen Holzblock mit einem Verantwortungssymbol auf ein Bauwerk und symbolisiert damit den Aufbau eines Rahmens für KI-Ethik und Verantwortlichkeit.

Die Maßnahmen, die die Haftung für KI-Systeme verringern, sind dieselben Maßnahmen, die dafür sorgen, dass die Systeme ordnungsgemäß funktionieren. Deshalb lohnt es sich, sie unabhängig vom regulatorischen Zeitplan umzusetzen.

Für eine Organisation, die Systeme einführt, beginnen Sie mit der Bestandsaufnahme: Welche Systeme werden verwendet, wer hat sie bereitgestellt, welche Entscheidungen werden dadurch beeinflusst und wer bedient sie? Definieren Sie Ihre Rolle für jedes System, da sich die Aufgaben von Anbieter und Anwender unterscheiden. Dokumentieren Sie anschließend den vorgesehenen Zweck und halten Sie sich strikt daran. Die häufigste Ursache für vermeidbare Haftungsansprüche ist die Verwendung eines Tools für einen nicht validierten Zweck. Geben Sie den Systembedienern die Befugnis, die Systemeinstellungen zu überschreiben, und bewerten Sie ihre Leistung anhand ihrer Urteilsfähigkeit, nicht anhand der Anzahl der Anwendungen. Führen Sie Protokolle und bewahren Sie diese so lange auf, dass sie im Streitfall relevant sind. Dokumentieren Sie alle Vorfälle, einschließlich Beinahe-Unfälle, und die ergriffenen Maßnahmen.

Für einen Hersteller oder Lieferanten erstreckt sich eine entsprechende Checkliste über den gesamten Produktlebenszyklus: dokumentiertes Risikomanagement, eine gegenüber Aufsichtsbehörden nachvollziehbare Daten-Governance, Tests mit der Zielgruppe, für die das System tatsächlich eingesetzt wird, ehrliche und verständliche Gebrauchsanweisungen, die Einschränkungen und Fehlerraten offenlegen, anstatt zu beschwichtigen, ein Kanal zur Meldung von Problemen durch Kunden sowie eine Update-Richtlinie, die festlegt, wer für Sicherheitspatches verantwortlich ist und wie lange diese bereitgestellt werden sollen. Die reformierte Produkthaftungsregelung verschärft diesen letzten Punkt: Die Nichtbereitstellung zugesagter Updates kann das Produkt selbst mangelhaft machen.

Beide Seiten sollten den Vertrag als Risikoverteilung und nicht als Formalität betrachten. Entscheidend sind die Beschreibung des Vertragszwecks, die Gewährleistungen hinsichtlich Einhaltung und Leistung, die Pflicht zur Herausgabe von Dokumentationen und Protokollen, die beidseitigen Meldepflichten bei Vorfällen, die Haftungsbegrenzung und ihre Ausnahmen, die Freistellungen für Ansprüche Dritter und behördliche Bußgelder sowie die Regelungen für den Fall, dass die Zusammenarbeit beendet wird. Eine abstrakt ausgehandelte Haftungsbegrenzung, die die tatsächlichen Systementscheidungen außer Acht lässt, bietet keinen Schutz.

Schließlich sollte man auch bei einem unmittelbaren zivilrechtlichen Risiko die strafrechtlichen Folgen im Auge behalten. Die Strafverfolgung eines Unternehmens wegen eines KI-Fehlers ist zwar noch ungewöhnlich, die Tatbestandsmerkmale sind jedoch üblich: eine Sorgfaltspflicht, ein Verstoß gegen diese Pflicht, ein vorhersehbarer Schaden und ein Unternehmen, das das Risiko nachweislich akzeptiert hat. Wird ein System für etwas eindeutig Rechtswidriges eingesetzt oder betreibt ein Unternehmen weiterhin ein System, von dem es weiß, dass es Schaden verursacht, ist der strafrechtliche Weg offen. Die Analyse hierzu wird in unserem Artikel zum niederländischen Strafrecht und dem zugehörigen Beitrag zu Algorithmen und strafrechtlicher Verantwortlichkeit ausführlich dargelegt.

Häufig gestellte Fragen

Kann eine KI vor Gericht als Zeuge aussagen?

Die kurze Antwort lautet: Nein, zumindest nicht in der aktuellen Rechtslage. Das Konzept des Zeugen ist grundsätzlich menschlich. Um als Zeuge aussagen zu können, muss eine Person einen Eid schwören und versprechen, die Wahrheit zu sagen. Sie muss außerdem persönliche Kenntnis von den fraglichen Ereignissen haben und einem Kreuzverhör standhalten können, bei dem ihr Gedächtnis, ihre Wahrnehmung und ihre Glaubwürdigkeit auf die Probe gestellt werden.

Eine KI erfüllt diese Kriterien schlichtweg nicht. Sie besitzt kein Bewusstsein, kann keinen Eid schwören und hat keine persönlichen Erinnerungen im menschlichen Sinne. Bestenfalls kann sie verarbeitete Daten präsentieren. Damit ähnelt sie eher einem Beweismittel, etwa einer Videoaufzeichnung, als einem tatsächlichen Zeugen. Die Ergebnisse der KI können zwar vor Gericht vorgelegt werden, doch die eigentliche Zeugenaussage liefert ein menschlicher Experte, der diese Daten erläutert.

Worin besteht der Unterschied zwischen zivilrechtlicher und strafrechtlicher Haftung für KI?

Diese Unterscheidung ist entscheidend, wenn eine KI Schaden verursacht. Zwar geht es sowohl in Zivil- als auch in Strafverfahren um rechtliche Verantwortung, doch ihr Zweck, die Beweislast und die Strafen liegen meilenweit auseinander.

Hier ist eine einfache Möglichkeit, darüber nachzudenken:

  • Zivilrechtliche Haftung: Es geht darum, ein Opfer wieder vollständig zu entschädigen. Im Mittelpunkt steht die Entschädigung für Schäden, wie beispielsweise finanzielle Verluste durch einen fehlerhaften Algorithmus oder Verletzungen durch ein autonomes Fahrzeug. Der Beweismaßstab ist niedriger – oft gilt die „Wahrscheinlichkeitsabwägung“.
  • Strafrechtliche Haftung: Hier geht es darum, ein Unrecht gegen die Gesellschaft selbst zu bestrafen. Es erfordert den Beweis der Schuld „jenseits vernünftiger Zweifel“ – eine wesentlich höhere Hürde – und kann zu schweren Strafen wie Gefängnisstrafen oder hohen Geldstrafen führen.

Wenn eine KI involviert ist, kann ein Unternehmen zivilrechtlich auf Schadensersatz für die durch sein Produkt verursachten Schäden verklagt werden. Damit jedoch eine strafrechtliche Anklage Bestand hat, muss die Staatsanwaltschaft nachweisen, dass ein Mensch vorsätzlich gehandelt hat ( mens rea ). Genau deshalb wird die Haftung einer Person und nicht der Maschine zugeschrieben.

Wie kann sich meine Organisation auf den EU-KI-Gesetzentwurf vorbereiten?

Da Regelungen wie der EU-Gesetzentwurf zur Bekämpfung von Alkoholmissbrauch bereits in Kraft sind und schrittweise Anwendung finden, ist es riskant, bis zum Inkrafttreten der letzten Verpflichtungen abzuwarten. Nur durch proaktives Handeln lassen sich rechtliche Risiken wirksam minimieren.

Hier sind einige wichtige Schritte für den Einstieg:

  1. Klassifizieren Sie Ihre KI-Systeme: Zunächst müssen Sie bestimmen, in welche Risikokategorie Ihre KI-Anwendungen fallen – inakzeptabel, hoch, begrenzt oder minimal. Diese Einstufung bestimmt Ihre spezifischen Compliance-Verpflichtungen.
  2. Führen Sie Risikobewertungen durch: Bei allen Hochrisikosystemen müssen Sie gründliche Bewertungen durchführen, um potenzielle Gefahren für Grundrechte zu erkennen und zu beheben. Dies ist keine bloße Formalität, sondern eine tiefgreifende Analyse der Auswirkungen Ihres Systems.
  3. Sorgen Sie für Transparenz und Dokumentation: Führen Sie sorgfältige Aufzeichnungen über das Design Ihrer KI, die für das Training verwendeten Datensätze und ihre Entscheidungsprozesse. Diese Dokumentation ist unerlässlich, um im Falle eines Vorfalls die Einhaltung der Vorschriften und die Verantwortlichkeit nachzuweisen.

Law & More Wir beraten Unternehmen, die KI-Systeme entwickeln oder einsetzen, zur Risikoverteilung in Verträgen, zur Klassifizierung und den Pflichten nach dem KI-Gesetz sowie zur Geltendmachung oder Abwehr von Ansprüchen bei durch ein System verursachten Schäden. Falls ein KI-System in Ihrem Unternehmen eine Entscheidung getroffen hat, die nun angefochten wird, kontaktieren Sie uns, damit wir die Situation schnell beurteilen können.

Benötigen Sie rechtliche Unterstützung?

Kontakt Law & More Für fachkundige Beratung in Ihren Rechtsangelegenheiten. Unser mehrsprachiges Team steht Ihnen gerne zur Verfügung.

Related articles

Ist das Küssen von Minderjährigen illegal? Dieser Leitfaden erklärt die Gesetze zur Einwilligung, die Strafen und was Sie beachten sollten.

Die niederländische Drogengesetzgebung stützt sich hauptsächlich auf das Opiumgesetz, ergänzt durch das Arzneimittelgesetz und

Der Anbau von Cannabis ist in den Niederlanden eine Straftat. Cannabis ist in Liste II aufgeführt.

Navigieren Sie durch die Komplexität der Geldwäsche in den Niederlanden. Lernen Sie die besten Verteidigungsstrategien gegen Finanzbetrug kennen.
Bekämpfen Sie falsche Behauptungen effektiv mit niederländischem Gesellschaftsrecht. Entdecken Sie die Schritte zum Schutz Ihres Rufs.

Ein Moment der Unaufmerksamkeit. Du wirfst einen Blick auf dein Handy, fährst über eine rote Ampel und

Bleiben Sie über das niederländische Recht auf dem Laufenden.

Abonnieren Sie unseren Newsletter, um die neuesten juristischen Erkenntnisse, regulatorischen Aktualisierungen und praktische Ratschläge zu erhalten.