KI-Recht – Beratung zur KI-Verordnung & Haftung

KI Recht Anwalt ITMR Düsseldorf
KI-Recht für Unternehmen

KI einsetzen, Produkte entwickeln, Verantwortung klären

ITMR Rechtsanwälte berät Unternehmen bundesweit im KI-Recht. Von Düsseldorf aus begleiten wir die Einführung von KI-Tools, die Umsetzung des AI Acts und die rechtliche Absicherung von KI-Produkten, Verträgen und Inhalten.

Sie möchten ein KI-Tool im Unternehmen freigeben, eine KI-Funktion auf den Markt bringen oder Kunden belastbare Compliance-Nachweise vorlegen? Wir klären Rollen, Pflichten und Risiken und übersetzen die Ergebnisse in nutzbare Unterlagen: etwa eine Pflichtenmatrix, eine KI-Richtlinie, einen überarbeiteten Vertrag oder ein Kennzeichnungskonzept.

Zum Team gehören Fachanwälte für IT-Recht, zertifizierte KI-Beauftragte (DEKRA) und ein AI-Privacy-Expert (GDDcert. EU). Wir verbinden die KI-Verordnung mit Datenschutz, Urheberrecht, Medienrecht und der praktischen Umsetzung im Unternehmen.

Vom konkreten Anlass zum Ergebnis

Wobei wir Sie im KI-Projekt unterstützen

Pflichten klären und umsetzen

AI Act umsetzen

Sie müssen wissen, welche KI-Systeme betroffen sind und was Ihr Unternehmen dafür tun muss.

Ergebnis: KI-Inventar, Rollen- und Risikoeinordnung sowie eine priorisierte Pflichtenmatrix.

AI-Act-Umsetzung ansehen →
Tools beschaffen und intern nutzen

KI-Tools prüfen und Nutzung regeln

Ein KI-Assistent, Chatbot oder Coding-Tool soll in Teams eingesetzt werden. Daten, Verträge und interne Regeln müssen zusammenpassen.

Ergebnis: dokumentierte Freigabeempfehlung, Nutzungsvorgaben und bei Bedarf eine KI-Richtlinie.

Toolprüfung und Governance ansehen →
Einkauf, Entwicklung und Vertrieb

KI-Verträge prüfen und gestalten

Sie kaufen KI-Leistungen ein, integrieren ein Modell oder bieten selbst eine KI-Funktion an.

Ergebnis: geprüfte oder entworfene Verträge, konkrete Änderungsvorschläge und Verhandlungsprioritäten.

Vertragsprüfung und Gestaltung ansehen →
Chatbots, Deepfakes und KI-Inhalte

AI-Act-Transparenzprüfung

Sie möchten klären, welche Hinweise oder Kennzeichnungen Ihr System und die veröffentlichten Inhalte benötigen.

Ergebnis: Bewertung der Kennzeichnungspflichten und ein Konzept für Hinweise, Zuständigkeiten und Nachweise.

Transparenzprüfung ansehen →

Prüfungsumfang und konkrete Unterlagen richten sich nach Ihrem Vorhaben und werden zu Beginn des Mandats vereinbart. Wenn die Richtung noch offen ist, hilft eine Erstberatung zum KI-Projekt.

AI-generated
KI-Rechtsberatung von ITMR
  • Fachanwälte für IT-Recht und Erfahrung aus eigener Softwareprogrammierung
  • Zertifizierte KI-Beauftragte (DEKRA) und AI-Privacy-Expert (GDDcert. EU)
  • Beratung für Unternehmen, Start-ups, Agenturen und professionelle Marktteilnehmer
  • KI-Verordnung, Verträge, Datenschutz und Schutzrechte im Zusammenhang geprüft
Offizielle Quellen zum AI Act

Die rechtliche Einordnung stützt sich auf die KI-Verordnung und ihre Änderungen. Die Europäische Kommission, die Bundesnetzagentur und der AI Act Service Desk bieten ergänzende Orientierung zur Anwendung.

AI Act: Fristen und Umsetzung

AI Act nach dem Digital Omnibus: Was gilt wann?

  • 01.08.2024 Inkrafttreten
  • 02.02.2025 erste Verbote & Basispflichten
  • 02.08.2025 GPAI & Governance
  • 27.07.2026 Digital Omnibus in Kraft
  • 02.08.2026 Transparenz & weitere Pflichten
  • 02.12.2026 neue Verbote
  • 02.08.2027 GPAI-Übergang & Reallabore
  • 02.12.2027 Hochrisiko-KI nach Anhang III
  • 02.08.2028 Hochrisiko-KI nach Anhang I
  • 02.08.2030 behördlich bestimmte Bestandssysteme
01
1. August 2024

Inkrafttreten des AI Act

Die KI-Verordnung ist formell in Kraft getreten. Damit begann der europäische Rechtsrahmen für KI, auch wenn die Pflichten noch nicht vollständig gleichzeitig anwendbar wurden.

02
seit 2. Februar 2025

Verbote und erste Grundpflichten

Seit diesem Zeitpunkt gelten zentrale Verbote, grundlegende Regeln und die Pflicht zur KI-Kompetenz. Seit dem 27. Juli 2026 müssen Anbieter und Betreiber angemessene Maßnahmen zur Kompetenzentwicklung unterstützen; ein bestimmtes Kompetenzniveau jeder einzelnen Person müssen sie nicht garantieren.

03
seit 2. August 2025

GPAI und Governance

Anwendbar sind die Governance-Regeln und die Pflichten für General-Purpose AI. Das ist besonders relevant für Anbieter, Integratoren und Unternehmen, die auf allgemeine KI-Modelle aufsetzen.

04
seit 27. Juli 2026

Digital Omnibus in Kraft

Die Verordnung (EU) 2026/1744 ändert den AI Act. Besonders kurzfristig relevant sind der neue Maßstab für KI-Kompetenz, Artikel 4a zur Bias-Erkennung und -Korrektur sowie die vorgezogene Geltung der Artikel 102 bis 110.

05
seit 2. August 2026

Transparenz und weitere Pflichten

Seit diesem Datum gelten insbesondere die Transparenzpflichten für bestimmte KI-Systeme und die übrigen nicht vorgezogenen oder verschobenen Vorschriften. Die Abschnitte 1 bis 3 des Hochrisiko-Kapitels gelten zu diesem Zeitpunkt – mit Ausnahme von Artikel 6 Absatz 5 – noch nicht.

06
ab 2. Dezember 2026

Neue Verbote und Übergangsfrist

Es gelten die neuen Verbote für bestimmte KI-Systeme zur Erzeugung oder Manipulation nicht einvernehmlicher intimer Inhalte und von Missbrauchsdarstellungen von Kindern. Anbieter von vor dem 2. August 2026 in Verkehr gebrachten Systemen zur Erzeugung synthetischer Inhalte müssen außerdem ab diesem Tag Artikel 50 Absatz 2 erfüllen.

Wichtige Folgezeitpunkte

Weitere Fristen und Übergänge

  • 2. August 2027: Übergangsfrist für bestimmte vor August 2025 in Verkehr gebrachte GPAI-Modelle; nationale KI-Reallabore müssen einsatzbereit sein.
  • 2. Dezember 2027: Die Abschnitte 1 bis 3 des Hochrisiko-Kapitels gelten für Systeme nach Artikel 6 Absatz 2 und Anhang III.
  • 2. August 2028: Diese Hochrisiko-Regeln gelten für produktbezogene Systeme nach Artikel 6 Absatz 1 und Anhang I.
  • 2. August 2030: Für bestimmte bereits in Verkehr gebrachte oder in Betrieb genommene Hochrisiko-Systeme zur behördlichen Verwendung gilt die Übergangsregelung des Artikels 111 Absatz 2.
Praktische Lesart

Was Unternehmen daraus ableiten sollten

  • für jeden KI-Einsatz die bereits geltenden Pflichten bestimmen
  • Rollen in der Lieferkette sauber zuordnen
  • Pflichtenmatrix, Verantwortliche und Nachweise festlegen
  • Verträge, Transparenz und Governance gemeinsam denken
  • Beschaffung, Launch und Betrieb auf denselben Zeitplan abstimmen

Der AI Act ist keine Einmal-Regelung, sondern eine gestufte Compliance-Timeline. Der Digital Omnibus verschiebt nicht den gesamten AI Act, sondern insbesondere die Abschnitte 1 bis 3 des Hochrisiko-Kapitels. Für die rechtliche Bewertung zählen deshalb Zeitpunkt, Rolle des Unternehmens und Einordnung des jeweiligen Systems oder Modells zusammen.

Welche Fragen in KI-Mandaten zuerst geklärt werden sollten

Die juristische Qualität eines KI-Projekts entscheidet sich selten erst im Streitfall. Meist zeigt sich schon zu Beginn, ob ein Vorhaben steuerbar aufgebaut ist oder ob es später an Rollen, Nachweisen und Verantwortlichkeiten scheitert.

Frage 1

Liegt überhaupt ein rechtlich relevantes KI-System vor?

Nicht jedes automatisierte Tool fällt automatisch unter die KI-Verordnung. Ausschlaggebend sind Funktion, Inferenzlogik, Einsatzzweck und die Art, wie das System im Unternehmen eingesetzt oder vermarktet wird. Auch eine in ein reguliertes Produkt integrierte KI ist nicht allein deshalb ein Sicherheitsbauteil; entscheidend sind insbesondere ihre bezweckte Sicherheitsfunktion und die Folgen eines Ausfalls oder einer Fehlfunktion.

Frage 2

Welche Rolle nimmt Ihr Unternehmen in der Lieferkette ein?

Anbieter, Betreiber, Einführer, Händler, Bevollmächtigte und Produkthersteller tragen nicht dieselben Pflichten. „Integrator“ und „Beschaffer“ beschreiben dagegen praktische Funktionen, aus denen sich je nach Ausgestaltung eine gesetzliche Rolle oder sogar Anbieterstellung ergeben kann. Gerade bei White-Label-, Software-as-a-Service- oder Application-Programming-Interface-Konstellationen ist die Einordnung oft nicht selbsterklärend.

Frage 3

Welche Daten, Inhalte und Rechte Dritter laufen mit?

Trainingsdaten, Referenzmaterial, Eingaben, Ausgaben und Schnittstellen können Datenschutz-, Urheber-, Marken- oder Geheimnisschutzfragen auslösen. Das gilt auch dann, wenn das eigentliche Modell von einem Drittanbieter stammt.

Frage 4

Welche Aussagen müssen Sie später belegen können?

Spätestens bei Kundenprüfungen, Audits, Finanzierungen oder Behördenfragen müssen Rollenentscheidungen, Freigaben und Kontrollen nachvollziehbar sein. Wir klären, welche Unterlagen dafür fehlen und welche Informationen Sie vertraglich aus der Lieferkette benötigen.

Aus der Einordnung wird eine Entscheidung

Die Prüfung soll klären, ob ein KI-Einsatz rechtlich vertretbar ist, welche Bedingungen dafür gelten und was vor dem nächsten Schritt erledigt werden muss. Je nach Anlass halten wir das in einer Risikobewertung, einer Pflichtenmatrix oder einer dokumentierten Freigabeempfehlung fest.

Bereit für die KI-Verordnung?

Jetzt Beratung anfordern.

Wann Unternehmen rechtliche Unterstützung für KI benötigen

Der Anlass ist meist konkret: Ein Team möchte ein Tool nutzen, ein Vertrag liegt zur Unterschrift vor oder eine KI-Funktion soll veröffentlicht werden. Wir setzen an dieser Entscheidung an und klären, welche Prüfung dafür erforderlich ist.

Interne Nutzung

ChatGPT, Copilots und andere KI-Tools im Unternehmen einführen

Beschäftigte möchten Texte erstellen, Code schreiben, Unterlagen auswerten oder Kundenanfragen bearbeiten. Zu klären sind insbesondere erlaubte Eingaben, vertrauliche Informationen, personenbezogene Daten und die Kontrolle der Ergebnisse.

Die KI-Tool-Prüfung mit Nutzungsvorgaben und Freigabeempfehlung schafft eine Grundlage für den Rollout. Hintergründe finden Sie im Beitrag ChatGPT und KI in Unternehmen.

Beschaffung und Integration

Externe KI-Lösungen einkaufen oder in eigene Systeme einbinden

Sie beziehen KI über Software as a Service (SaaS), eine Programmierschnittstelle (API), ein Software Development Kit (SDK) oder ein White-Label-Angebot. Dann müssen Leistungsumfang, Datenverwendung, Modelländerungen, Haftung und Ausstieg zusammen geprüft werden.

Je nach Schwerpunkt passen die Prüfung des SaaS-Vertrags und die AVV-/DPA-Prüfung für KI-Dienstleister. Hinzu kommt die Einordnung Ihrer Rolle nach dem AI Act.

Produkt und Vertrieb

Ein KI-Produkt oder eine neue KI-Funktion auf den Markt bringen

Vor Pilot, Launch oder Vertrieb müssen Klassifizierung, Transparenz, Vertragsunterlagen und Leistungsversprechen zum tatsächlichen Produkt passen. Eine rechtliche Launchprüfung zeigt, welche Punkte vor dem Start zu klären sind und welche Risiken bleiben.

Bei regulierten Produkten prüfen wir zusätzlich die Sicherheitsfunktion der KI und die Anwendbarkeit der produktbezogenen Hochrisiko-Regeln ab dem 2. August 2028. Erleichterungen wegen gleichwertiger sektoraler Anforderungen greifen nicht automatisch, sondern setzen einen entsprechenden delegierten Rechtsakt voraus.

Content und Kommunikation

KI-Bilder, Stimmen, Texte und Musik veröffentlichen

Bei Werbung, Medienproduktionen und automatisierter Kommunikation müssen Kennzeichnung, Nutzungsrechte, Persönlichkeitsrechte und Werbeaussagen zusammenpassen. Die AI-Act-Transparenzprüfung klärt die Hinweispflichten; die Prüfung von KI-Inhalten und Rechten betrifft die Zulässigkeit der Nutzung.

Praxisbeispiele: KI-Bilder und KI-Logos, Stimmenmissbrauch durch KI und KI-Musik und GEMA-Konflikte. Ab dem 2. Dezember 2026 gelten außerdem neue Verbote für bestimmte KI-Systeme zur Erzeugung oder Manipulation nicht einvernehmlicher intimer Inhalte und von Missbrauchsdarstellungen von Kindern.

Ein externer Anbieter übernimmt nicht jede Verantwortung

Auch Einkauf, Integration, Konfiguration, Vermarktung und operative Nutzung können eigene Pflichten und Haftungsrisiken auslösen. Bei Änderungen, neuer Zweckbestimmung oder Vermarktung unter eigenem Namen kann zudem eine Anbieterstellung entstehen. Deshalb gehört die Rollenprüfung vor die Freigabe.

KI-Verordnung: System, Rolle und Pflichten einordnen

Der AI Act in der durch die Verordnung (EU) 2026/1744 geänderten Fassung knüpft an konkrete Systeme, Modelle und Rollen an. Entscheidend ist, ob ein KI-System oder ein Allgemeinzweck-KI-Modell (General-Purpose AI Model, GPAI-Modell) vorliegt, wie es eingesetzt wird und welche Verantwortung Ihr Unternehmen in der Lieferkette übernimmt.

1

System erfassen

Funktion, Einsatzzweck, Datenflüsse und technische Architektur beschreiben. Daraus entsteht der abgegrenzte Prüfungsgegenstand.

2

Rolle bestimmen

Anbieter, Betreiber, Einführer, Händler, Bevollmächtigter oder Produkthersteller: Integrations- und Beschaffungsvorgänge werden ihrer gesetzlichen Rolle zugeordnet.

3

Risiken bewerten

Verbote, Transparenzpflichten, Hochrisiko- und GPAI-Bezug prüfen und die Einordnung mit ihren Annahmen dokumentieren.

4

Maßnahmen festlegen

Pflichten in Verantwortlichkeiten, Fristen, Verträge, Freigaben und Nachweise übersetzen.

Hinweis zum Rechtsstand

Rechtsstand: 1. Oktober 2026. Zuletzt inhaltlich geprüft am 1. Oktober 2026. Die dargestellte Fristenstruktur berücksichtigt die Verordnung (EU) 2026/1744, die den AI Act seit dem 27. Juli 2026 ändert. Die Anwendung bleibt gestuft; für die konkrete Prüfung zählen Zeitpunkt, System und Unternehmensrolle. Vertiefende Informationen bietet der Beitrag Digital Omnibus zur KI.

Bereit für rechtskonforme KI-Nutzung?

Jetzt Hilfe anfordern.

Welche Ergebnisse Sie aus der KI-Beratung erhalten

Eine rechtliche Einschätzung muss im Unternehmen weiterhelfen. Wir richten die Beratung deshalb an der anstehenden Entscheidung aus: ein Tool freigeben, einen Vertrag abschließen, ein Produkt starten oder eine Kundenprüfung beantworten. Welche Unterlagen wir prüfen, erstellen oder überarbeiten, legen wir passend zum Mandat fest.

AI Act

KI-Inventar, Rollenprüfung und Pflichtenmatrix

Wir erfassen die relevanten KI-Einsätze, ordnen Unternehmensrollen und Risiken ein und bestimmen die daraus folgenden Maßnahmen. Bei KMU und kleinen Midcap-Unternehmen berücksichtigen wir die einschlägigen Vereinfachungen und Unterstützungsregelungen.

Ihr Arbeitsergebnis: eine dokumentierte Einordnung und ein priorisierter Umsetzungsplan mit Zuständigkeiten, Fristen und erforderlichen Nachweisen.

AI-Act-Umsetzung im Detail →

Toolprüfung und Governance

KI-Tools prüfen, KI-Richtlinie und Freigaben aufsetzen

Wir prüfen den vorgesehenen Einsatz mit Anbieterbedingungen, Datenflüssen, Vertraulichkeit und Output-Kontrolle. Für die interne Nutzung legen wir fest, wer welche Tools mit welchen Daten einsetzen darf und wann Rückfragen, menschliche Prüfung oder Eskalation erforderlich sind.

Ihr Arbeitsergebnis: ein Prüfvermerk mit Freigabeempfehlung oder Änderungsbedarf sowie – je nach Auftrag – eine KI-Nutzungsrichtlinie, ein Freigabeprozess und klare Zuständigkeiten.

KI-Tool-Prüfung und Richtlinie anfragen →

Verträge

KI-Verträge prüfen, entwerfen und verhandeln

Wir bearbeiten SaaS-, API-, Lizenz-, Entwicklungs- und Integrationsverträge. Im Mittelpunkt stehen Leistungsgrenzen, Rechte an Daten und Ergebnissen, Modelländerungen, Support, Audit, Freistellungen, Haftung und Exit. In einschlägigen Hochrisiko-Lieferketten beziehen wir die Informations- und Vereinbarungspflichten nach Artikel 25 AI Act ein.

Ihr Arbeitsergebnis: ein Vertragsentwurf oder eine kommentierte Fassung mit konkreten Klauseländerungen und priorisierten Verhandlungspunkten.

Direkt zur SaaS-Vertragsprüfung, zum Softwareentwicklungsvertrag oder zur Einordnung unter IT-Vertrag / Softwarevertrag.

KI und Datenschutz

Datenverarbeitung prüfen, AVV und DSFA vorbereiten

Wir klären Rechtsgrundlagen, Zwecke, Datenarten, Anbieterrollen, Speicherorte und Zugriffe. Dazu gehören je nach Vorhaben Auftragsverarbeitungsverträge, internationale Datentransfers und die Frage, ob eine Datenschutz-Folgenabschätzung erforderlich ist.

Ihr Arbeitsergebnis: eine dokumentierte Datenschutzbewertung, erforderliche Vertragsanpassungen und bei entsprechender Beauftragung eine DSFA mit Risiken, Schutzmaßnahmen und Entscheidungsvorlage.

Vertiefungen: AVV für KI-Dienstleister prüfen, Datenschutz-Folgenabschätzung und Datenschutz-Audit für bestehende Prozesse.

Produkt und Markteinführung

KI-Produktlaunch rechtlich vorbereiten

Vor Pilot, Veröffentlichung oder Vertrieb prüfen wir das Zusammenspiel von Produktfunktion, regulatorischer Einordnung, Verträgen, Datenschutz, Schutzrechten und Werbeaussagen. So wird sichtbar, welche offenen Punkte den Start beeinflussen.

Ihr Arbeitsergebnis: eine rechtliche Risikomatrix mit Prioritäten, Anpassungsbedarf und einer Grundlage für die interne Entscheidung über Start, Änderung oder Zurückstellung.

Zur rechtlichen Risikobewertung; für Kundenverträge und Nutzungsbedingungen ergänzt bei Bedarf AGB erstellen lassen.

Inhalte und Schutzrechte

KI-Inhalte, Trainingsmaterial und Nutzungsrechte prüfen

Wir prüfen die geplante Verwendung von Bildern, Stimmen, Texten, Musik, Logos sowie Trainings- und Referenzmaterial. Maßgeblich sind Herkunft, Toolbedingungen, menschliche Beiträge, Rechte Dritter und die beabsichtigte Veröffentlichung oder Verwertung.

Ihr Arbeitsergebnis: eine Bewertung der vorgesehenen Nutzung mit Einschränkungen oder Anpassungsbedarf sowie gegebenenfalls überarbeitete Lizenz- und Einwilligungstexte.

Zur Vertiefung: Urheberrecht bei KI-Inhalten, Lizenzverträge und Rechteklärung und Prüfung werblicher Aussagen.

Transparenz und Kennzeichnung

AI-Act-Transparenzprüfung für Chatbots und KI-Inhalte

Ein Chatbot spricht mit Kunden, ein Avatar führt durch ein Angebot oder eine Kampagne nutzt KI-generierte Bilder und Stimmen: Wir prüfen, ob und wie der KI-Einsatz offenzulegen ist. Dabei unterscheiden wir die Pflichten des Anbieters von denen des Unternehmens, das das System oder die Inhalte verwendet.

Entscheidend: Eine sichtbare Kennzeichnung und eine maschinenlesbare Markierung erfüllen unterschiedliche Funktionen. Ebenso beantwortet ein KI-Hinweis noch nicht, ob Bild, Stimme, Ausgangsmaterial oder Werbeaussage verwendet werden dürfen.

Welche weiteren Rechtsfragen im KI-Projekt mitlaufen

Welche zusätzliche Prüfung sinnvoll ist, hängt von Daten, Produkt und Nutzung ab. Wir führen die relevanten Themen zusammen und grenzen den Auftrag so ab, dass Sie die jeweils benötigte Entscheidung treffen können.

Wenn mehrere Digitalgesetze zusammentreffen

Data Act, NIS2, DSA oder weitere Vorschriften beziehen wir ein, soweit das konkrete KI-Projekt dafür Anknüpfungspunkte bietet. Ist zunächst unklar, welche Regelwerke überhaupt greifen, hilft das EU Digital Acts Audit bei der Abgrenzung und Priorisierung.

Ihre Ansprechpartner für KI-Recht bei ITMR

KI-Mandate verbinden häufig IT-Recht, Datenschutz, Verträge und Schutzrechte. Bei ITMR wird das Mandat nach seinem Schwerpunkt geführt und bei Bedarf im Team bearbeitet. Die Ansprechpartner beraten von Düsseldorf aus bundesweit.

Jean Paul P. Bohne, LL.M., MM

Partner, Fachanwalt für Informationstechnologierecht und Fachanwalt für Urheber- und Medienrecht sowie zertifizierter KI-Beauftragter (DEKRA). Berät insbesondere an den Schnittstellen von KI, Medien, Plattformen, Schutzrechten und Konflikten.

Dr. Alexander Pleh

Partner, Fachanwalt für Informationstechnologierecht, zertifizierter KI-Beauftragter (DEKRA) und externer Datenschutzbeauftragter. Befasst sich mit KI-Recht, Softwareverträgen, Datenschutz, Cybersecurity und Open Source.

Timocin Can

Rechtsanwalt mit Tätigkeitsgebieten im IT-Recht, KI-Recht und E-Commerce. Begleitet digitale Geschäftsmodelle, Vertrags- und Nutzungsbedingungen sowie Streitigkeiten mit Plattform- und Onlinebezug.

Dominik Skornia, LL.B.

Rechtsanwalt, AI-Privacy-Expert (GDDcert. EU) und externer Datenschutzbeauftragter. Verbindet KI-Recht mit Datenschutz, Datenrecht und IT-Vertragsrecht; unterstützt bei Datenschutzprozessen, Schulungen und streitigen Datenschutzfragen.

Wann Sie uns früh einbeziehen sollten
  • Ein KI-Tool soll freigegeben werden, während Datenverwendung und Nutzungsvorgaben noch offen sind.
  • Ein KI-Vertrag liegt zur Unterschrift vor oder ein Anbieter ändert Modelle, Bedingungen oder Funktionen.
  • Eine KI-Funktion steht vor Pilot, Launch oder einem größeren Kundenabschluss.
  • Kunden, Investoren oder Prüfer verlangen Unterlagen zu Rollen, Governance und Kontrollen.
  • KI-Inhalte sollen veröffentlicht werden und Rechte oder Kennzeichnung sind ungeklärt.

Häufige Fragen zu KI-Recht, Toolprüfung und AI Act

Die Antworten helfen bei der Auswahl des passenden Einstiegs. Welche Pflichten und Unterlagen Ihr Unternehmen tatsächlich benötigt, hängt vom konkreten System, seiner Nutzung und Ihrer Rolle ab.

Was umfasst KI-Recht im Unternehmen?

KI-Recht umfasst die rechtliche Einordnung, Umsetzung und Absicherung von KI-Systemen. Dazu gehören der AI Act und je nach Projekt Datenschutz, Verträge, Urheberrecht, Markenrecht, Werberecht und Haftung. ITMR führt diese Fragen für den konkreten Einsatz zusammen – etwa bei internen KI-Tools, eigenen Produkten, der Beschaffung von KI-Leistungen oder der Veröffentlichung von KI-Inhalten.

Welche konkreten Unterlagen erhalten wir aus der KI-Beratung?

Je nach vereinbartem Auftrag erhalten Sie beispielsweise ein KI-Inventar mit Rollen- und Risikoeinordnung, eine Pflichtenmatrix, eine KI-Richtlinie, eine dokumentierte Freigabeempfehlung, bearbeitete Verträge oder ein Kennzeichnungskonzept. Bei Datenschutz- und Launchfragen können eine DSFA oder eine rechtliche Risikomatrix hinzukommen. Wir legen vor der Bearbeitung fest, welche Prüfung und welche Ergebnisse Ihr Vorhaben benötigt.

Dürfen Beschäftigte ChatGPT und andere KI-Tools beruflich nutzen?

Eine pauschale Freigabe für jeden Einsatz ist nicht sinnvoll. Entscheidend sind das konkrete Tool, Tarif und Konfiguration, der Nutzungszweck, die eingegebenen Daten und die Bedingungen des Anbieters. Zu prüfen sind insbesondere personenbezogene Daten, Geschäftsgeheimnisse, mögliche Trainingsnutzung und die Kontrolle der Ergebnisse. Eine KI-Tool-Prüfung kann die Grundlage dafür schaffen, welche Nutzung unter welchen Bedingungen intern freigegeben wird.

Reicht eine KI-Richtlinie für die Einhaltung des AI Act?

Eine Richtlinie ist ein wichtiger Baustein. Sie ersetzt aber nicht die Einordnung der eingesetzten Systeme, die Rollenprüfung oder die Umsetzung der einschlägigen Pflichten. Je nach Einsatz gehören Vertragsprüfung, Datenschutzbewertung, Toolfreigabe, Maßnahmen zur KI-Kompetenz und Kontrollen hinzu. Eine wirksame KI-Governance verbindet diese Aufgaben mit Zuständigkeiten und nachvollziehbaren Nachweisen.

Wann betrifft die KI-Verordnung mein Unternehmen?

Der AI Act kann relevant sein, wenn Ihr Unternehmen KI-Systeme anbietet, integriert, vermarktet oder betreibt. Welche Pflichten gelten, bestimmen insbesondere Rolle, Einsatzzweck und Produktkontext. Nicht jedes automatisierte Software-Feature ist ein KI-System und nicht jedes KI-System ist hochriskant. Der passende Einstieg ist eine System- und Rollenprüfung; daraus ergibt sich der konkrete Umfang der AI-Act-Umsetzung.

Müssen wir jeden KI-generierten Inhalt kennzeichnen?

Artikel 50 AI Act enthält keine pauschale Kennzeichnungspflicht für jede Verwendung von KI. Er unterscheidet verschiedene Systeme, Inhalte, Rollen und Ausnahmen. Hinweise bei der Interaktion mit KI, maschinenlesbare Markierungen und die Offenlegung bestimmter veröffentlichter Inhalte sind getrennt zu prüfen. Die AI-Act-Transparenzprüfung klärt, welche Pflichten Ihren Anwendungsfall betreffen und wie die erforderlichen Hinweise umgesetzt werden können.

Ist unser Fall eher Datenschutzrecht oder KI-Recht?

Häufig betrifft er beides. Personenbezogene Daten in Training, Eingaben, Ausgaben, Monitoring oder Profiling lösen Datenschutzfragen aus. Klassifizierung, Transparenz, menschliche Aufsicht und Lieferkettenpflichten können zugleich unter den AI Act fallen. Wir stimmen die Prüfungen aufeinander ab. Je nach Schwerpunkt vertiefen wir die Auftragsverarbeitung, eine Datenschutz-Folgenabschätzung oder die regulatorische Umsetzung.

Wem gehören KI-Outputs und dürfen wir sie kommerziell nutzen?

Die Nutzungsbedingungen eines Tools beantworten nicht jede Frage zu einem Ergebnis. Zu prüfen sind menschliche schöpferische Beiträge, vertragliche Nutzungsrechte und mögliche Rechte Dritter, etwa an Referenzmaterial, Bildern, Stimmen oder Kennzeichen. Auch eine vertraglich erlaubte Nutzung schließt solche Konflikte nicht aus. Für die kommerzielle Verwendung prüfen wir deshalb den konkreten Inhalt, seine Entstehung und die geplanten Verwertungswege.

Wer haftet, wenn ein KI-System Fehler verursacht?

Haftung trifft nicht automatisch nur den Modellanbieter. Relevant sind Rolle, Produktkontext, Vertragslage, Organisationspflichten und der konkrete Schaden. In Unternehmensprojekten müssen deshalb auch Leistungsgrenzen, menschliche Kontrolle, Warnhinweise, Freistellungen und Nachweise betrachtet werden. Die rechtliche Prüfung soll zeigen, welche Risiken vertraglich zugeordnet und welche durch Prozesse oder Änderungen am Einsatz reduziert werden können.

Wann sind Grundrechte-Folgenabschätzung und Datenschutz-Folgenabschätzung erforderlich?

Die Grundrechte-Folgenabschätzung betrifft die von Artikel 27 AI Act erfassten Betreiber und Hochrisiko-Einsätze; der Anwendungsbeginn richtet sich nach den einschlägigen Hochrisiko-Fristen. Eine DSFA nach Artikel 35 DSGVO ist davon unabhängig zu prüfen, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt. Soweit Anforderungen bereits durch eine DSFA erfüllt sind, können einschlägige Abschnitte in der Grundrechte-Folgenabschätzung referenziert oder übernommen werden.

Bereit mit KI rechtssicher durchzustarten?

Jetzt Unterstützung anfragen.

Welche Entscheidung steht in Ihrem KI-Projekt an?

Ein Tool freigeben, einen KI-Vertrag unterschreiben, Kennzeichnung klären oder ein Produkt starten: Schildern Sie uns den nächsten Schritt. Wir klären, welche rechtliche Prüfung dafür sinnvoll ist und welche Ergebnisse Sie benötigen.

Für den Einstieg helfen eine kurze Beschreibung des Systems und seines Einsatzes, Angaben zum Anbieter und zu den Datenflüssen sowie vorhandene Verträge oder Richtlinien. Nennen Sie auch den gewünschten Entscheidungstermin und offene Fragen von Kunden, Einkauf, Datenschutz oder Geschäftsleitung.

ITMR Rechtsanwälte PartGmbB · Düsseldorf · KI-Rechtsberatung für Unternehmen bundesweit.

Zuständige Rechtsanwälte für KI-Recht | KI-Anwalt bei ITMR

Jean Paul P. Bohne, LL.M., MM Jean Paul P. Bohne, LL.M., MM Jean Paul P. Bohne, LL.M., MM

Rechtsanwalt | Partner | Wirtschaftsmediator

  • Fachanwalt für Urheber- und Medienrecht
  • Fachanwalt für IT-Recht
  • AI Officer | KI-Beauftragter [DEKRA]
  • Certified Information Privacy Professional/Europe [CIPP/E]
  • Cert. Information Privacy Manager [CIPM]
  • Externer Datenschutzbeauftragter [TÜV]
  • Datenschutzbeauftragter [TÜV]
  • Datenschutzauditor [TÜV]
  • IT-Compliance Manager [TÜV]

Experte KI-Recht bei ITMR
T: 0211 737 547 - 70
E: bohne@itmr-legal.de

Dr. Alexander Pleh Dr. Alexander Pleh Dr. Alexander Pleh

Rechtsanwalt | Partner

  • Fachanwalt für IT-Recht
  • Fachanwalt für Familienrecht
  • AI Officer | KI-Beauftragter [DEKRA]
  • Externer Datenschutzbeauftragter

Experte KI-Recht bei ITMR
T: 0211 / 737 547 - 70
E: pleh@itmr-legal.de