KI-Lexikon

Produkthaftungsrichtlinie (EU): Verschuldensunabhängige Haftung für Software und KI

Die überarbeitete EU-Produkthaftungsrichtlinie 2024/2853 erklärt Software, KI-Systeme und ihr Verhalten nach Updates oder selbstlernenden Anpassungen ausdrücklich zu Produkten im Sinne der verschuldensunabhängigen Haftung. Sie ist seit Dezember 2024 in Kraft, die EU-Mitgliedstaaten müssen sie bis zum 9. Dezember 2026 in nationales Recht umsetzen. Dieser Artikel erklärt, was die Richtlinie konkret regelt, wie sich die Beweislast verschiebt, und was Mittelstandsunternehmen vor der Frist tun müssen.

Kernpunkte
  • Die Richtlinie (EU) 2024/2853 trat am 8. Dezember 2024 in Kraft und ersetzt die bisherige Produkthaftungsrichtlinie von 1985
  • Die EU-Mitgliedstaaten müssen sie bis zum 9. Dezember 2026 umsetzen, ab dann gilt sie für neu in Verkehr gebrachte Produkte
  • Software, KI-Systeme, ihre Updates und selbstlernend verändertes Verhalten nach der Inbetriebnahme gelten nun als Produkt
  • Gerichte können Hersteller zur Offenlegung technischer Dokumentation verpflichten, bei Verweigerung wird ein Fehler vermutet
  • Die bisherige Haftungshöchstgrenze von 85 Millionen Euro für Personenschäden entfällt, Klagen bei Spätschäden sind bis zu 25 Jahre möglich

Definition: Produkthaftungsrichtlinie (EU)

Die Produkthaftungsrichtlinie (EU) 2024/2853 ist die überarbeitete EU-Richtlinie, nach der Hersteller und Anbieter von Produkten, einschließlich Software und KI-Systemen, verschuldensunabhängig für Schäden durch Fehler haften.

Kernmerkmale der Produkthaftungsrichtlinie

Die Richtlinie ersetzt die Produkthaftungsrichtlinie von 1985, die immaterielle Software nie ausdrücklich erfasste, und wendet verschuldensunabhängige Haftung über den gesamten Produktlebenszyklus an.

  • Erfasst Software, KI-Systeme, digitale Fertigungsdateien und KI-generierte Ausgaben als Produkt
  • Verschuldensunabhängige Haftung: Kläger müssen nur Fehler und Schaden nachweisen, kein Verschulden
  • Erstreckt die Haftung auf Updates und selbstlernendes Verhalten nach der Inbetriebnahme
  • Erlaubt Gerichten, die Offenlegung technischer Dokumentation im Prozess anzuordnen

Produkthaftungsrichtlinie vs. KI-Haftung

Die Produkthaftungsrichtlinie ist eine konkrete, verbindliche EU-Richtlinie mit fester Umsetzungsfrist. KI-Haftung ist das übergeordnete Konzept, das jeden rechtlichen Weg umfasst, über den ein Schaden durch ein KI-System einen Hersteller oder Betreiber erreicht, einschließlich nationalem Deliktsrecht und der EU-KI-Verordnung. Seit die Europäische Kommission ihren separaten Entwurf zur KI-Haftungsrichtlinie im Oktober 2025 zurückgezogen hat, ist die Richtlinie 2024/2853 das primäre EU-Instrument für verschuldensunabhängige KI-Haftung.

Bedeutung der Produkthaftungsrichtlinie im Enterprise-KI-Umfeld

Für jedes Unternehmen, das KI baut, weiterverkauft oder einbettet, ist die Richtlinie ein fester Termin, kein abstraktes Zukunftsrisiko. Der deutsche Regierungsentwurf zur Modernisierung des Produkthaftungsrechts durchlief am 4. März 2026 die erste Lesung im Bundestag (Deutscher Bundestag, 2026). Laut Bitkom-KI-Studie 2026 nennen 53 % der deutschen Unternehmen Rechtsunsicherheit als größtes Hindernis für den KI-Einsatz, und ungeklärte Produkthaftungsrisiken tragen direkt dazu bei.

Methoden und Verfahren für die Produkthaftungsrichtlinie

Drei praktische Schritte helfen Herstellern, Integratoren und KI-Anbietern bei der Vorbereitung auf die Frist.

Jede Software- und KI-Komponente als Produkt klassifizieren

Eigenständige Software, eingebettete Firmware, KI-Modelle und sogar digitale Fertigungsdateien gelten künftig selbst als Produkt. Unternehmen müssen erfassen, welche ihrer Systeme plausibel Personen-, Sach- oder Datenschäden verursachen könnten.

  • Komponenten als eigenständiges Produkt oder internes Werkzeug einordnen
  • KI-Systeme markieren, deren Ausgaben oder späteres Training sicherheitsrelevantes Verhalten verändern könnten
  • Dokumentieren, wer bei zugekauften und integrierten Komponenten als Hersteller gilt

Einen Offenlegungsprozess für Beweismittel aufbauen

Art. 9 erlaubt Gerichten, bei plausibel dargelegtem Sachverhalt die Offenlegung technischer Dokumentation anzuordnen. Ein Unternehmen, das Model Cards, Testprotokolle oder Update-Protokolle nicht vorlegen kann, riskiert eine automatische Fehlervermutung.

Den nationalen Umsetzungsfahrplan verfolgen

Alle 27 Mitgliedstaaten müssen bis zum 9. Dezember 2026 ein eigenes Umsetzungsgesetz verabschieden, wobei sich der genaue Wortlaut zu Einwendungen und Offenlegung unterscheiden kann. Unternehmen, die in mehreren EU-Märkten verkaufen, sollten die jeweiligen nationalen Entwürfe parallel verfolgen.

Wichtige Kennzahlen für die Produkthaftungsrichtlinie

Der Umsetzungsfortschritt lässt sich über drei Kategorien messen.

Operative Bereitschaftskennzahlen

  • Inventarabdeckung: 100 % der extern bezogenen Software und KI klassifiziert
  • Dokumentenabrufzeit: technische Unterlagen innerhalb von 5 Werktagen verfügbar
  • Update-Protokollierung: 100 % der sicherheitsrelevanten Updates versioniert erfasst
  • Vertragsprüfung: 100 % der KI-Lieferantenverträge auf Haftungsklauseln geprüft

Strategisches Haftungsmaß

Die Richtlinie verändert die finanzielle Dimension der Haftung selbst. Mit dem Wegfall der bisherigen 85-Millionen-Euro-Grenze für Personenschäden und Spätschadensklagen bis zu 25 Jahre nach Markteinführung brauchen Finanzabteilungen und Versicherer mehrjährige Schadensprognosen statt Einzelfallschätzungen (Europäische Kommission, Richtlinie (EU) 2024/2853).

Dokumentationsqualität

Gerichte bewerten Offenlegungsanträge daran, was ein Hersteller “vernünftigerweise besitzen müsste”. Model Cards und Testberichte, die bereits EU-KI-VO-Konformitätsstandards erfüllen, dienen zugleich als Verteidigungsmaterial vor Gericht und vermeiden doppelte Dokumentationsarbeit.

Risikofaktoren und Kontrollen bei der Produkthaftungsrichtlinie

Drei Risikobereiche verdienen besondere Aufmerksamkeit von Unternehmen, die KI bauen oder einsetzen.

Haftung für Softwareverhalten nach der Inbetriebnahme

Weil die Richtlinie Hersteller auch für Fehler haftbar macht, die erst durch spätere Updates oder gelerntes Verhalten entstehen, endet die Kontrolle nicht mit der Auslieferung.

  • KI-Systeme, die nach der Inbetriebnahme aus Live-Daten weiterlernen
  • Verzögert geschlossene Sicherheitslücken
  • Cloud-Updates, die ohne ausreichende Tests ausgerollt werden

Offenlegungspflichten im Zivilprozess

Art. 9 behebt das historische Ungleichgewicht, dass Kläger keinen Zugriff auf die internen Testdaten eines Herstellers hatten. Unternehmen, die Dokumentation komplett zurückhalten statt sie sorgfältig zu schwärzen, riskieren, dass das Gericht den Fehler schlicht vermutet.

Erweiterter Klägerkreis und entfallende Haftungsobergrenze

Die Richtlinie streicht die Möglichkeit, die Gesamthaftung zu begrenzen, und erweitert den ersatzfähigen Schaden auf zerstörte oder verfälschte Daten. Das erhöht das Tail-Risiko, das Finanzabteilungen einkalkulieren müssen, und spricht dafür, das eigene KI-Lieferantenrisikomanagement vor 2026 zu überprüfen.

Praxisbeispiel

Ein 210-köpfiger Hersteller industrieller Steuerungssysteme in Baden-Württemberg verkauft ein KI-Modul zur vorausschauenden Wartung als kostenpflichtige Zusatzoption. Vor der Reform behandelte das Unternehmen das Modul als Dienstleistung, sodass die Haftung überwiegend beim Maschinenbetreiber lag. Nach Prüfung stufte das Unternehmen das Modul als Produktbestandteil ein und verhandelte Lieferantenverträge neu, um zu klären, wer bei jeder Kundeninstallation als KI-Anbieter und wer als KI-Betreiber gilt.

  • Dokumentiertes Änderungsprotokoll für jedes an Kundenmaschinen ausgerollte Modell-Update
  • Model Cards und Testprotokolle innerhalb weniger Tage abrufbar
  • Vertragsklauseln, die Hersteller- von Betreiberhaftung bei KI-Entscheidungen abgrenzen
  • Gemeinsame Dokumentation für EU-KI-VO und Produkthaftung statt doppelter Nachweise

Aktuelle Entwicklungen und Auswirkungen

Drei Entwicklungen prägen, wie sich die Richtlinie in den kommenden zwei Jahren auswirkt.

Nationale Umsetzungsgesetze nehmen Form an

Der deutsche Regierungsentwurf für ein modernisiertes Produkthaftungsgesetz erreichte im April 2026 die Ausschussanhörung im Bundestag, andere Mitgliedstaaten befinden sich auf ähnlichem Stand.

  • Deutscher Regierungsentwurf seit April 2026 im Ausschuss des Bundestags
  • Frankreich und andere große Märkte mit parallelen nationalen Konsultationen
  • Abweichende nationale Verteidigungsmittel möglich, bis die Frist im Dezember 2026 Kernregeln vereinheitlicht

Wechselwirkung mit der EU-KI-Verordnung

Nach Art. 10 kann ein Verstoß gegen Sicherheitsanforderungen der EU-KI-Verordnung unmittelbar eine gesetzliche Fehlervermutung auslösen. Unternehmen, die bereits Konformitätsbewertungen nach der EU-KI-VO durchführen, haben bei der Produkthaftungsverteidigung einen praktischen Vorsprung.

Reaktion des Versicherungsmarkts

Versicherer beginnen, KI-spezifische Produkthaftung getrennt von der klassischen Produkthaftpflicht zu bepreisen, da Standardpolicen aus der Zeit vor der Software-als-Produkt-Regel stammen. Mittelständler, die KI in physische Produkte einbetten, sollten bei Vertragsverlängerungen mit neuen KI-spezifischen Ausschlüssen rechnen.

Fazit

Die Produkthaftungsrichtlinie (EU) 2024/2853 macht aus einer einst theoretischen Frage, ob KI als Produkt gilt, geltendes EU-Recht mit festem Termin. Unternehmen, die KI-Systeme bauen, weiterverkaufen oder wesentlich verändern, tragen nun eine verschuldensunabhängige Haftung für Fehler, die auch lange nach der Inbetriebnahme auftreten, einschließlich solcher aus späteren Updates. Die praktische Antwort ist überschaubar: KI-Komponenten korrekt klassifizieren, Dokumentation offenlegungsbereit halten und mit der bestehenden EU-KI-VO-Arbeit abgleichen. Wer das vor dem 9. Dezember 2026 abschließt, steht bei Behörden- und Gerichtsverfahren deutlich besser da als Unternehmen, die die Frist noch als Zukunftsproblem behandeln.

Häufig gestellte Fragen

Was ändert sich durch die Richtlinie für Unternehmen, die KI nur einsetzen statt zu bauen?

Unternehmen, die nur fremde KI-Tools einsetzen, gelten meist als KI-Betreiber, nicht als Hersteller, sodass die verschuldensunabhängige Haftung in der Regel beim KI-Anbieter liegt. Wer ein fremdes KI-System jedoch wesentlich anpasst, fine-tuned oder unter eigenem Namen vertreibt, kann selbst zum Hersteller werden.

Betrifft das auch kleinere Mittelständler, oder nur große Hersteller?

Ja, die Richtlinie gilt unabhängig von der Unternehmensgröße. Jedes Unternehmen, das ein KI-haltiges Produkt in der EU in Verkehr bringt oder wesentlich verändert, fällt in den Anwendungsbereich, sodass ein 50-köpfiger Maschinenbauer denselben Regeln unterliegt wie ein Großkonzern.

Was genau müssen wir bis zum 9. Dezember 2026 tun?

Erfassen, welche Produkte oder Software KI enthalten, die technische Dokumentation so aufbereiten, dass sie kurzfristig offengelegt werden kann, und in Verträgen klären, wer als Hersteller gilt. Unternehmen, die bereits EU-KI-VO-Konformitätsbewertungen durchführen, können den Großteil dieser Arbeit wiederverwenden.

Wie passt das zur EU-KI-Verordnung und zur DSGVO?

Die EU-KI-Verordnung regelt Sicherheits- und Konformitätsanforderungen, die DSGVO die Verarbeitung personenbezogener Daten, und die Produkthaftungsrichtlinie entscheidet, wer zahlt, wenn ein fehlerhaftes KI-System einen Schaden verursacht. Ein Verstoß gegen EU-KI-VO-Anforderungen kann unmittelbar eine Fehlervermutung nach der Produkthaftungsrichtlinie auslösen.

Brauchen wir dafür externe Rechtsberatung, oder schafft das unsere interne Rechtsabteilung?

Die meisten Mittelständler brauchen mindestens eine rechtliche Prüfung, um festzustellen, welche Produkte betroffen sind und wie das nationale Umsetzungsgesetz im eigenen Land Offenlegung und Einwendungen regelt. Danach lässt sich die laufende Pflege von Dokumentation und Vertragsklauseln mit vorhandenem Rechts- und Compliance-Personal bewältigen.

Gibt es Förderung für Mittelstandsunternehmen, die sich auf diese Frist vorbereiten?

Ein eigenes EU- oder Bundesförderprogramm für Produkthaftungs-Compliance gibt es nicht, da es sich um eine gesetzliche Pflicht und keine Digitalisierungsinvestition handelt. Allgemeine Digitalisierungsförderung für KI-Governance und Dokumentationswerkzeuge lässt sich jedoch häufig nutzen, um die dafür nötigen Prozesse aufzubauen.

Bessere Software bauen Kontakt gemeinsam