KI-Verhaltensanomalien: Haftung und Compliance für Agenturen
KI-Modelle, die während des Trainings unerwartete Verhaltensanomalien zeigen, stellen Agenturen vor ungeklärte Haftungsfragen und wachsende Compliance-Anforderungen. Welche konkreten Maßnahmen jetzt notwendig sind.
Von Maik Boche
Agenturen, die KI-Tools ohne vertragliche Haftungsregelung einsetzen, riskieren laut HORTMANN LAW Schadensersatzforderungen, Reputationsverlust und DSGVO-Bußgelder, wenn KI-generierte Inhalte fehlerhaft, diskriminierend oder rechtswidrig sind. Der EU AI Act klassifiziert KI-Systeme in vier Risikoklassen und verpflichtet Unternehmen je nach Kategorie zu Transparenz, Risikomanagement und menschlicher Aufsicht. Für Agenturen bedeutet das: Ohne klare Pflichtenmatrix, dokumentierte Korrekturpflichten und AGB-konforme Haftungsbegrenzung tragen sie im Schadensfall die volle Verantwortung gegenüber ihren Kunden. Mittelständische E-Commerce-Unternehmen sollten daher prüfen, ob ihre Agenturverträge den gestiegenen Compliance-Anforderungen entsprechen.
KI-Modelle mit Verhaltensanomalien im Training: Haftungsrisiken und Compliance-Pflichten für Agenturen
KI-Systeme, die während des Trainings Verhaltensanomalien entwickeln, können fehlerhafte, diskriminierende oder rechtlich problematische Outputs erzeugen. Agenturen, die solche Modelle für Kundenprojekte einsetzen, tragen laut HORTMANN LAW die vertragliche Verantwortung, wenn keine klare Haftungsverteilung vertraglich geregelt ist.
Was sind Verhaltensanomalien im KI-Training?
KI reproduziert exakt die Muster, auf die sie trainiert wurde. Wie KPMG Law beschreibt: KI “handelt exakt so, wie sie programmiert wurde und berücksichtigt rechtliche Stolpersteine nur, wenn der Mensch sie antizipiert hat.” Sind die Trainingsdaten fehlerhaft, verzerrt oder nicht repräsentativ, entstehen Outputs, die gegen Gesetze oder ethische Standards verstoßen können. Das Modell erkennt diese Abweichung nicht selbst.
Für Agenturen, die solche Modelle für Texterstellung, Design oder Datenanalyse einsetzen, ergibt sich daraus ein unmittelbares unternehmerisches Risiko.
Haftungsverteilung: Agentur, Kunde, Tool-Anbieter
HORTMANN LAW analysiert, dass sich die Haftung bei KI-Einsatz in Agenturverträgen auf drei Ebenen verteilen kann:
- Agentur gegenüber Kunden: Die Agentur schuldet im Werkvertrag ein mangelfreies Ergebnis. Fehlerhafte KI-Outputs, die sie nicht kontrolliert hat, können als Werkmangel gewertet werden.
- Regress gegen Tool-Anbieter: Unter bestimmten Voraussetzungen ist Regress gegen den Anbieter des KI-Systems möglich, wenn der Fehler nachweislich im Modell selbst liegt.
- Kunden-Mitverschulden: Wenn Kunden eigene Vorgaben machen, die zu fehlerhaften Trainingsdaten oder Prompts führen, kann das die Haftung der Agentur mindern.
Fehlende Kontrolle führt laut HORTMANN LAW “schnell zu Schadensersatz, Reputationsverlust oder DSGVO-Bußgeldern.”
EU AI Act: Risikoklassen als Compliance-Rahmen
Der EU AI Act, auf den die Haufe Akademie verweist, klassifiziert KI-Systeme risikobasiert. Für Agenturen relevant sind insbesondere:
- Begrenztes Risiko: Chatbots und ähnliche Systeme müssen Nutzer über den KI-Einsatz informieren.
- Hohes Risiko: KI in Personalwesen, Bildung oder Strafverfolgung unterliegt umfangreichen Compliance-Pflichten, darunter Risikomanagement-Systeme, Datenqualitätsstandards und menschliche Aufsicht.
- Inakzeptables Risiko: Social Scoring und unterschwellige Manipulation sind grundsätzlich verboten.
Agenturen müssen für jeden KI-Einsatz im Kundenprojekt die Risikoklasse des eingesetzten Systems kennen und entsprechend dokumentieren. Weiterführende Informationen zur Kennzeichnungspflicht für KI-generierte Inhalte und zu Haftungsfragen bei KI-Agenten finden Sie in unseren Fachartikeln.
4 praktische Implikationen für Entscheider
1. Pflichtenmatrix und Vertragsklauseln jetzt prüfen
HORTMANN LAW empfiehlt konkrete Vertragsklauseln für Agenturverträge: menschliche Prüfpflicht für KI-Outputs, Haftungsbegrenzungen, Auditpflichten und AGB-Kontrolle. Fehlen diese Regelungen, liegt das Haftungsrisiko vollständig bei der Agentur. Lesen Sie dazu auch unseren Artikel zu KI-generierten Inhalten in Kundenverträgen.
2. Menschliche Prüfung als Pflicht dokumentieren
Laut HORTMANN LAW ist die menschliche Korrekturpflicht ein zentrales Absicherungsinstrument. Outputs aus KI-Systemen mit bekannten Trainingsanomalien dürfen nicht ohne Prüfung an Kunden ausgeliefert werden. Dies gilt besonders für KI-Freigabeprozesse und Compliance-Dokumentation.
3. DSGVO-Risiken bei personenbezogenen Trainingsdaten beachten
KPMG Law weist darauf hin, dass für die Verarbeitung personenbezogener Daten die DSGVO eine Rechtsgrundlage verlangt. Wurden KI-Modelle mit personenbezogenen Daten trainiert, ohne dass eine solche Grundlage vorlag, besteht unmittelbares Bußgeldrisiko. Der Datenschutz beim KI-Modelltraining ist ein eigenständiges Compliance-Thema.
4. Anomalieerkennung in Integrationsstrecken etablieren
Zeigen KI-Modelle Verhaltensanomalien, können diese auch in nachgelagerten Systemen Schäden verursachen, etwa in Shop-Integrationen oder ERP-Anbindungen. Automatisierte KI-Anomalieerkennung in ERP-Shop-Integrationen reduziert das Risiko, dass fehlerhafte KI-Outputs unerkannt in Produktivumgebungen gelangen.
Fazit
Verhaltensanomalien im KI-Training sind kein rein technisches Problem. Sie schaffen konkrete Haftungsrisiken für Agenturen, die KI-Tools ohne vertragliche Absicherung und menschliche Prüfpflichten einsetzen. Der EU AI Act erhöht den Regulierungsdruck zusätzlich. Wer Pflichten klar verteilt, dokumentiert und KI-Outputs kontrolliert, ist rechtlich besser aufgestellt.
Quellen
- KI-Vertragspflichten in Agenturen | HORTMANN LAW
- KI-Compliance: Rechtskonforme Nutzung von KI | Haufe Akademie
- KI-Compliance: Wichtige rechtliche Aspekte im Überblick | KPMG Law
Häufige Fragen
Wer haftet, wenn ein KI-Modell während des Trainings Verhaltensanomalien entwickelt und dadurch fehlerhafte oder rechtswidrige Inhalte produziert?
Die Haftung verteilt sich grundsätzlich auf mehrere Parteien: die Agentur, den Auftraggeber und den KI-Tool-Anbieter. Agenturen, die KI-Tools im Rahmen eines Werkvertrags einsetzen, unterliegen einer Sorgfaltspflicht. Erkennen sie Verhaltensanomalien nicht oder unterlassen sie eine menschliche Prüfung der KI-Ergebnisse, riskieren sie Schadensersatzforderungen. Regress gegenüber dem Tool-Anbieter ist möglich, setzt jedoch entsprechende vertragliche Klauseln voraus. Ohne klare Pflichtenmatrix im Vertrag trägt die Agentur das Hauptrisiko.
Welche vertraglichen Klauseln müssen Agenturen jetzt in ihre AGB aufnehmen, um sich bei KI-bedingten Fehlern abzusichern?
Agenturen sollten mindestens folgende Elemente vertraglich verankern: eine explizite Korrekturpflicht mit dokumentierter menschlicher Prüfung aller KI-generierten Inhalte, eine Haftungsbegrenzungsklausel für KI-spezifische Fehlerquellen, Auditpflichten zur Nachvollziehbarkeit des KI-Einsatzes sowie Freistellungsregelungen für den Fall, dass der Auftraggeber eigene Vorgaben für den KI-Einsatz macht. Die AGB-Kontrolle muss sicherstellen, dass diese Klauseln einer richterlichen Inhaltskontrolle standhalten.
Welche Anforderungen stellt der EU AI Act an Agenturen, die KI-Modelle mit potenziellen Verhaltensanomalien einsetzen?
Der EU AI Act klassifiziert KI-Systeme nach Risikoklassen. Für KI-Anwendungen mit hohem Risiko, etwa in personalisierten Kampagnen mit diskriminierungsrelevantem Potenzial, verlangt der Act verpflichtend ein Risikomanagement-System, Datenqualitätsstandards und menschliche Aufsicht. Chatbots und vergleichbare Systeme mit begrenztem Risiko müssen Nutzer transparent über den KI-Einsatz informieren. Agenturen müssen daher zunächst prüfen, in welche Risikoklasse ihre eingesetzten KI-Modelle fallen, bevor sie diese produktiv nutzen.
Welche DSGVO-Risiken entstehen, wenn ein KI-Modell mit Verhaltensanomalien personenbezogene Daten fehlerhaft verarbeitet?
Die DSGVO verlangt für jede Verarbeitung personenbezogener Daten eine eindeutige Rechtsgrundlage. Verhält sich ein KI-Modell anomal und verarbeitet dabei personenbezogene Daten außerhalb des definierten Zwecks, drohen empfindliche Bußgelder. Agenturen, die im Auftrag von Kunden KI-Systeme betreiben, müssen sicherstellen, dass keine unkontrollierten Dateneingaben in externe KI-Tools fließen. Fehlt eine dokumentierte Auftragsverarbeitungsvereinbarung, haften Agentur und Auftraggeber gegebenenfalls gesamtschuldnerisch.
Wie sollte eine Agentur intern vorgehen, wenn sie feststellt, dass ein eingesetztes KI-Modell unerwartetes Verhalten zeigt?
Zunächst sollte die Agentur den Einsatz des betroffenen KI-Modells für den jeweiligen Auftrag unverzüglich aussetzen und den Auftraggeber informieren. Parallel dazu sind alle bis dahin produzierten KI-Ergebnisse auf Fehler, Diskriminierungspotenzial oder Rechtsverstöße zu prüfen. Die gesamte Prüfung muss dokumentiert werden, um im Streitfall die eingehaltene Sorgfaltspflicht nachweisen zu können. Anschließend ist zu prüfen, ob Regress gegenüber dem Tool-Anbieter möglich ist. Langfristig empfiehlt sich die Einführung einer verbindlichen Pflichtenmatrix für alle KI-gestützten Projektphasen.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.