Wir analysieren das gewünschte KI-Produkt, bewerten es aus juristischer Sicht und informieren Sie über anwendbare Vorschriften, Einschränkungen und potenzielle Risiken.
Vor dem Einsatz eines KI-Systems stellen sich mehrere Fragen gleichzeitig, und
sie hängen voneinander ab. Der Check beantwortet sie in einem Durchgang, statt
sie einzeln und nacheinander zu klären.
Der KI-Compliance-Checker
Welche Vorschriften einschlägig sind, hängt daran, was Sie einsetzen, wofür,
wen es betrifft und welche Informationen hineingehen. Die fünfte Frage gilt
dem Freigabeprozess. Zu jeder Antwort steht am Ende, was sie aufwirft.
Das Werkzeug ordnet Ihren geplanten Einsatz den Vorschriften zu und benennt, was im Einzelfall zu klären bleibt. Eine Rechtsberatung ist es nicht, und ein Ergebnis, auf das Sie sich berufen könnten, liefert es nicht.
Schritt 1 von 5
Was setzen Sie ein?
eine Antwort
Wofür setzen Sie es ein?
Mehrfachauswahl
Wen betrifft der Einsatz?
Mehrfachauswahl
Welche Informationen werden in das System eingegeben?
Mehrfachauswahl
Gibt es einen Freigabeprozess?
eine Antwort
Was Ihr Einsatz aufwirft
Es ist keine Antwort ausgewählt. Gehen Sie zurück und wählen Sie, was auf Ihren Einsatz zutrifft.
Art. 3 Nr. 4, Art. 25 Abs. 1 KI-VO
Bleiben Sie Betreiber, oder werden Sie zum Anbieter?
Wer ein fremdes System in eigener Verantwortung verwendet, ist nach Art. 3 Nr. 4 KI-VO Betreiber. Zum Anbieter wird er nach Art. 25 Abs. 1 KI-VO erst, wenn er ein Hochrisiko-System mit seinem Namen versieht oder die Zweckbestimmung so verändert, dass ein Hochrisiko-System entsteht.
Was offen bleibt
Was die Zweckbestimmung ist, ergibt sich nach Art. 3 Nr. 12 KI-VO aus den Betriebsanleitungen, dem Werbematerial und der technischen Dokumentation des Anbieters.
Werden Sie durch die Anpassung selbst zum Anbieter?
Eine Anpassung macht nach Art. 25 Abs. 1 KI-VO zum Anbieter, wenn sie ein Hochrisiko-System wesentlich verändert oder die Zweckbestimmung so verändert, dass ein Hochrisiko-System entsteht.
Was offen bleibt
Wesentlich ist eine Veränderung nach Art. 3 Nr. 23 KI-VO nur, wenn sie in der ursprünglichen Konformitätsbewertung nicht vorgesehen war. Ob Ihre Anpassung diese Schwelle erreicht, ist im Einzelfall zu prüfen.
Welches Pflichtenprogramm trifft Sie als Anbieter?
Bei einem Hochrisiko-System verlangt die KI-VO insbesondere Risikomanagement, technische Dokumentation, Konformitätsbewertung und Registrierung. Darunter bleiben im Wesentlichen die Transparenzpflichten.
Was offen bleibt
In welche Klasse Ihr System fällt, entscheidet der Einsatzzweck.
Wissen Ihre Gegenüber, dass sie mit einem System sprechen?
Art. 50 Abs. 1 KI-VO verpflichtet den Anbieter, ein zur direkten Interaktion bestimmtes System so zu gestalten, dass die Menschen erfahren, dass sie mit einem KI-System sprechen. Die Pflicht gilt unabhängig von der Risikoklasse und entfällt, wo es offensichtlich ist.
Was offen bleibt
Adressat ist der Anbieter und nicht Ihr Unternehmen als Betreiber. Ob Ihr eingekauftes System den Hinweis tatsächlich zeigt, ist vor dem Einsatz zu prüfen.
Sind erzeugte Inhalte maschinenlesbar gekennzeichnet?
Für den Betreiber, der Inhalte veröffentlicht, gilt Art. 50 Abs. 4 KI-VO. Offenzulegen sind Deepfakes und KI-erzeugter Text zu Angelegenheiten von öffentlichem Interesse. Die maschinenlesbare Kennzeichnung aus Art. 50 Abs. 2 KI-VO schuldet dagegen der Anbieter.
Was offen bleibt
Bei redaktioneller Kontrolle mit benannter Verantwortung entfällt die Offenlegung für Text. Ob Ihr Ablauf das erfüllt, ist im Einzelfall zu prüfen.
Entscheidet das System über Menschen, ohne dass jemand eingreift?
Anhang III Nr. 5 lit. b KI-VO erfasst die Kreditwürdigkeitsprüfung und Bonitätsbewertung natürlicher Personen, ausgenommen die Aufdeckung von Finanzbetrug. Daneben steht Art. 22 DSGVO für Entscheidungen ohne menschliches Zutun.
Was offen bleibt
Ob eine menschliche Beteiligung genügt, entscheidet ihre tatsächliche Wirkung und nicht ihr Vorhandensein.
Wem gehört der erzeugte Code, und was steckt darin?
An einem maschinell erzeugten Ergebnis entsteht kein Urheberrecht, weil es an einer persönlichen geistigen Schöpfung fehlt. Übernommene Fremdanteile bleiben geschützt.
Was offen bleibt
Ab welchem Maß eigener Einwirkung aus dem Ergebnis wieder ein geschütztes Werk wird, muss im Einzelfall beurteilt werden.
Die Risikoklasse folgt aus dem Einsatzzweck und nicht aus der Technik dahinter. Anhang III KI-VO zählt die Hochrisiko-Fälle auf, darunter bleiben die Transparenzpflichten aus Art. 50 KI-VO.
Was offen bleibt
Was Ihr Zweck auslöst, ist im Einzelfall zu prüfen, denn er steht in keiner der Antworten hier.
§ 87 Abs. 1 Nr. 6 BetrVG erfasst technische Einrichtungen, die zur Überwachung von Verhalten oder Leistung bestimmt sind. Bestimmt ist nach ständiger Rechtsprechung des Bundesarbeitsgerichts schon, was objektiv dazu geeignet ist. Auf eine Überwachungsabsicht kommt es nicht an.
Was offen bleibt
Ob die Eignung vorliegt, entscheidet sich an drei Umständen: dem Personenbezug der Daten, dem Zugriff des Arbeitgebers und dem Aussagegehalt über Verhalten oder Leistung.
Wer haftet, wenn das Ergebnis einen Schaden anrichtet?
Eine eigene Haftungsordnung für KI gibt es nicht. Zugerechnet wird nach Vertrags- und Deliktsrecht, und die Pflichten der KI-VO wirken dabei als Schutzgesetze zulasten der Verwender.
Was offen bleibt
Wer im konkreten Fall einstehen muss, hängt an der Rolle und am Vertrag.
Personenbezogen sind nach Art. 4 Nr. 1 DSGVO auch Angaben, über die sich eine Person nur indirekt identifizieren lässt. Ergebnisse aus Maschinen- und Prozessdaten fließen zudem in Entscheidungen ein, die Beschäftigte oder Kundschaft treffen.
Was offen bleibt
Ob Ihr Einsatz mittelbar auf Personen zurückwirkt, ist im Einzelfall zu prüfen.
Auf welche Rechtsgrundlage stützen Sie die Verarbeitung?
Jeder Einsatz braucht eine eigene Grundlage nach Art. 6 DSGVO. In Betracht kommen je nach Fall insbesondere die Einwilligung, die Vertragserfüllung oder das berechtigte Interesse.
Was offen bleibt
Welche davon einschlägig ist, entscheidet der einzelne Anwendungsfall und nicht das Werkzeug.
Ein Geschäftsgeheimnis ist nach dem GeschGehG nur geschützt, solange es durch angemessene Geheimhaltungsmaßnahmen gesichert ist. Fehlen sie, entfällt der Schutz.
Die Eingabe eines geschützten Werkes ist nach § 16 Abs. 1 UrhG eine Vervielfältigung, gleichviel ob vorübergehend oder dauerhaft. Erlaubt ist sie über ein Nutzungsrecht oder über eine Schranke.
Was offen bleibt
Ob die Schranke für Text und Data Mining Ihren Einsatz deckt, ist im Einzelfall zu prüfen. Greift sie nicht, entscheidet das Nutzungsrecht. Es muss dann auch die Verwendung der Eingaben zum Training durch den Anbieter umfassen.
Ohne Vorgabe entscheidet jede Person am Arbeitsplatz selbst, was sie eingibt. Vertragsentwürfe, Kalkulationen und Personaldaten sind oft hoch vertraulich und gelangen so in ein fremdes System.
Was offen bleibt
Was tatsächlich eingegeben wird, zeigt erst eine Bestandsaufnahme.
Deckt Ihre Regelung auch das ab, was als Nächstes eingeführt wird?
Eine Richtlinie, die einzelne Produkte namentlich erlaubt, gilt nur für diese. Wird ein weiteres Werkzeug eingeführt oder ein bestehendes um neue Funktionen erweitert, ist sie insoweit offen.
Was offen bleibt
Ob Ihre Fassung technologieoffen genug ist, zeigt sich beim nächsten Beschaffungsfall.
Eine mündliche Absprache ist wirksam, bindet aber nur die Beteiligten und lässt sich später kaum nachweisen. Wo die Geschäftsleitung ihre Sorgfalt darlegen muss, zählt die Dokumentation.
Was offen bleibt
Ob die Absprache alle erreicht hat, die das Werkzeug einsetzen, zeigt erst eine Nachfrage in den Abteilungen.
Wer haftet für einen Einsatz, über den niemand entschieden hat?
Ohne festgelegte Zuständigkeit entscheidet jede Abteilung für sich, welches Werkzeug sie einsetzt. Einstehen muss dafür die Geschäftsleitung, deren Sorgfaltspflichten § 43 GmbHG und § 93 AktG bestimmen.
Was offen bleibt
Ob die Organisation genügt, zeigt sich daran, ob sich im Streitfall belegen lässt, wer was geprüft hat.
Verfügen die Leute, die damit arbeiten, über die nötige Kompetenz?
Art. 4 KI-VO verpflichtet Anbieter und Betreiber seit dem 2. Februar 2025, nach besten Kräften ein ausreichendes Maß an KI-Kompetenz ihres Personals sicherzustellen, unabhängig von der Risikoklasse.
Was offen bleibt
Welches Maß ausreicht, richtet sich nach Vorkenntnissen, dem Einsatzkontext und dem betroffenen Personenkreis.
Grundrechte-Folgenabschätzung nach der KI-Verordnung
Risikoeinschätzung von KI nach der KI-Verordnung
Erstellung von KI-Richtlinien, etwa für verantwortungsvolle KI
Urheberrecht: Mit welchen Daten darf KI angelernt werden?
Schulungen zum rechtskonformen Einsatz von KI
Nutzung von ChatGPT in Ihrem Unternehmen
Datenschutz-Folgenabschätzung nach der DSGVO für den Einsatz von KI
Ethik und Grundrechte
So läuft der Check
1
Schritt 1: Produkt und Einsatz aufnehmen
Welches Werkzeug, für welchen Zweck, mit welchen Daten und für welche Personengruppen. Der geplante Einsatz entscheidet über fast alles Weitere.
2
Schritt 2: Rolle und Einstufung bestimmen
Sind Sie Anbieter oder Betreiber und in welche Risikoklasse fällt das System? Daran hängt das Pflichtenprogramm.
3
Schritt 3: Querschnitt prüfen
Datenschutz, Urheberrecht, Haftung, Arbeitsrecht und Geschäftsgeheimnisse, jeweils bezogen auf Ihren konkreten Einsatz.
4
Schritt 4: Überblick und Empfehlungen
Sie erhalten einen schematischen Überblick mit den anwendbaren Vorschriften, den Einschränkungen und den Risiken, dazu die nächsten Schritte in einer Reihenfolge.
KI-Produkt in der Auswahl?
Der Check kommt vor die Beschaffung, dort ist er am günstigsten.
Vor der Beschaffung. Danach sind Vertrag, Konfiguration und oft auch die Erwartungen im Unternehmen bereits festgelegt. Nachbesserungen kosten deutlich mehr als eine vorgelagerte Prüfung. Läuft das Werkzeug schon, ist der Check trotzdem sinnvoll, dann eben als Bestandsaufnahme.
Was bekommen wir konkret in die Hand?
Einen schematischen Überblick zum geplanten Einsatz: welche Vorschriften einschlägig sind, welche Rolle Sie einnehmen, welche Pflichten daraus folgen und wo die Risiken liegen. Daraus ergibt sich, was in den Vertrag mit dem Anbieter gehört und was intern zu regeln ist.
Geht es dabei nur um die KI-Verordnung?
Nein. Das KI-Recht ist ein Querschnittsthema. Neben Rechtsakten, die sich ausdrücklich auf KI beziehen, greifen allgemeinere Bereiche wie Datenschutzrecht, Urheberrecht, Haftungsrecht und Arbeitsrecht. Der Check betrachtet sie zusammen, weil sie im Einsatz auch zusammen auftreten.