Kleiboldt Legal EngineeringKleiboldt Legal EngineeringErstgespräch

KI-Haftung, Betreiberpflichten,
EU AI Act.

Stand 04.09.2026 · EU AI Act i.d.F. der Verordnung (EU) 2026/1744

33 Fragen aus Erstgesprächen, nach Themen sortiert. Jede Antwort nennt die Norm, auf die sie sich stützt, und ihren Rechtsstand.

01Fragen

Für Einsteiger: Was KI-Compliance für Ihre Praxis bedeutet

01Ich habe noch keine KI im Einsatz, muss ich mich trotzdem mit dem Thema beschäftigen?
Ja, auch wenn Sie heute bewusst noch keine KI einsetzen. Zwei Gründe: Erstens ist KI in Ihrer Praxissoftware oft schon enthalten, etwa als Arztbrief-Assistent, Kodier-Vorschlag, Spracherkennung oder Terminvorschlag. In dem Moment, in dem Sie eine dieser Funktionen aktivieren, werden Sie Betreiber einer KI im Sinne des EU AI Act. Zweitens müssen Sie sich ohnehin vorbereiten, wenn Sie in den nächsten 12 bis 18 Monaten KI nutzen wollen. Die ersten Maßnahmen nach Art. 4 AI Act brauchen Zeit, die DSFA dauert Wochen, der AV-Vertrag mit dem Anbieter auch. Wer erst beim Einsatz anfängt, ist sechs Monate zu spät. Rechtsgrundlagen: Art. 4 EU AI Act (KI-Literacy seit 2. Februar 2025), Art. 26 EU AI Act (Betreiberpflichten).
02Was bedeutet EU AI Act für meine Praxis in einem Satz?
Wenn Sie KI einsetzen, sind Sie kraft Gesetzes Betreiber und schulden Ihren Patient:innen und Behörden dokumentierbare Kontrolle über das System, unabhängig davon, ob Ihr Softwareanbieter Sie darauf hingewiesen hat. Sie ergreifen Maßnahmen für die KI-Kompetenz Ihres Teams (Art. 4), Sie müssen eine menschliche Aufsicht sicherstellen (Art. 26 Abs. 2), Sie müssen Vorfälle dokumentieren und melden, und Sie müssen vor dem Einsatz eine Datenschutz-Folgenabschätzung durchführen. Rechtsgrundlagen: Art. 3 Nr. 4 EU AI Act (Definition "Betreiber"), Art. 4 EU AI Act, Art. 26 EU AI Act.
03Was ist der Unterschied zwischen Anbieter und Betreiber einer KI?
Der Anbieter entwickelt und bringt die KI auf den Markt, also der Softwarehersteller, das KI-Startup, der Praxissoftware-Anbieter mit KI-Modul. Der Betreiber setzt die KI in seiner eigenen Tätigkeit ein, das sind Sie als niedergelassener Arzt oder MVZ. Beide haben getrennte Pflichten: Der Anbieter muss das System sicher entwickeln, CE-zertifizieren und Informationen bereitstellen. Der Betreiber muss das System sachgerecht einsetzen, mit Schulung, Aufsicht, Dokumentation. Anbieterpflichten befreien nicht von Betreiberpflichten. Wenn der Anbieter schweigt, verändert das Ihre Pflichten nicht. Rechtsgrundlagen: Art. 3 Nr. 3 und 4 EU AI Act (Anbieter / Betreiber), Art. 16 (Anbieterpflichten), Art. 26 (Betreiberpflichten).
04Ist mein Praxissoftware-Anbieter nicht zuständig für die Compliance?
Nein, nicht für Ihre Betreiberpflichten. Der Anbieter ist für die Entwicklung und Zertifizierung des KI-Systems verantwortlich. Ihre Pflichten (Schulung, Aufsicht, DSFA, Protokollierung) bleiben bei Ihnen. Gesetzlich. Unabhängig davon, was im Vertrag steht. In der Praxis haben sich die meisten PVS-Anbieter (CGM, medatixx, tomedo) in ihren AGB auf die Herstellerrolle beschränkt. Das ist rechtlich zulässig. Sie bekommen Ihr Betreiberrisiko damit nicht los. Sie müssen es aktiv adressieren. Rechtsgrundlagen: Art. 26 EU AI Act (Betreiberpflichten), § 630a BGB (Behandlungsvertrag), allgemeines Vertragsrecht (AGB-Haftungsausschlüsse).
05Was passiert, wenn ich nichts tue?
Drei Ebenen gleichzeitig: (1) Verwaltungsrechtlich drohen bei Verstößen gegen den AI Act Bußgelder (Art. 99, Rahmen bis 15 Mio. Euro oder 3 % des weltweiten Jahresumsatzes, für KMU gedeckelt). (2) Zivilrechtlich greift § 630a BGB im Schadensfall, und die Beweislastumkehr nach § 630h BGB verschärft sich, wenn Sie keine Dokumentation vorweisen können. (3) Berufsrechtlich kann die Ärztekammer tätig werden, bei groben Verstößen bis hin zum Approbationsverfahren. In der Praxis kommt es selten gleichzeitig zu allen drei Verfahren. Aber schon eine einzige ernsthafte Prüfung ohne Compliance-Dokumentation ist existenzbedrohend. Rechtsgrundlagen: Art. 99 EU AI Act (Bußgelder), § 630a und § 630h BGB, ärztliches Berufsrecht.
06Wo fange ich an, wenn ich KI in meiner Praxis compliant einführen will?
Sinnvolle Reihenfolge in fünf Schritten: (1) Bestandsaufnahme, also welche KI-Funktionen in Ihrem PVS schon aktiviert oder verfügbar sind. (2) Priorisierung, also welcher Use Case den größten Nutzen bei geringstem Risiko bringt (häufig Ambient Scribing, Arztbrief-Entwurf, strukturierte Anamnese). (3) Compliance-Rahmen, also AV-Vertrag, DSFA, Zweckbestimmung und AI-Act-Einordnung. (4) Maßnahmen zur KI-Kompetenz des Teams nach Art. 4 AI Act, dokumentiert. (5) Pilotphase mit engem Review, dann schrittweiser Ausbau. Der häufigste Fehler ist die umgekehrte Reihenfolge, also das Tool einkaufen und später nach Compliance fragen. Das kostet in der Nachbearbeitung das Mehrfache. Rechtsgrundlagen: Art. 4 und Art. 26 EU AI Act, Art. 35 DSGVO (DSFA), § 203 StGB (Schweigepflicht).
07Muss ich mein Team jetzt schon schulen, auch wenn die vollen Betreiberpflichten erst später greifen?
Ja. Art. 4 AI Act gilt bereits seit dem 2. Februar 2025, für alle KI-Systeme, nicht nur für Hochrisiko-KI. Wer heute einen Symptom-Checker, einen Ambient Scriber oder auch nur einen intelligenten Terminassistenten einsetzt, ergreift Maßnahmen zur KI-Kompetenz seines Teams und hält sie fest. Die Hochrisiko-Pflichten nach Art. 26 greifen nach dem Digital Omnibus verbindlich ab 2. Dezember 2027 (Anhang III), aber die Maßnahmen nach Art. 4 sollten bis dahin dokumentiert sein. Wer mit der Schulung wartet, gerät in Zeitdruck. Die Schulungsinhalte müssen passend zur eingesetzten KI und zur Nutzergruppe gestaltet sein. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025), Art. 26 EU AI Act (ab 2. Dezember 2027 nach Digital Omnibus).
08Brauche ich einen Anwalt oder reicht ein Berater?
Für die meisten Einzelpraxen und MVZ reicht weder ein Anwalt allein noch ein reiner IT-Berater. Die Aufgabe ist an der Schnittstelle: Recht (AI Act, MDR, DSGVO, § 203 StGB), Technik (Architektur, Audit-Log, Review-Interface) und Betriebsorganisation (SOP, Schulung, Nachweise). Klassisch wären drei Rollen: Medizinrechtskanzlei, Datenschutzbeauftragter, MDR-Berater. Legal Engineering bündelt diese drei Kompetenzfelder. Für komplexe Klinikprojekte oder streitige Haftungsfälle bleibt der Anwalt unersetzlich. Für die operative Compliance-Einführung in der Praxis ist ein Ansprechpartner häufig wirksamer als drei. Weiterführend: [Drei Berater oder ein Legal Engineer?](/ueber-mich/)

Haftung & Verantwortung

01Wer haftet, wenn KI-generierte Diagnosen falsch sind?
Sie als Arzt haften, unabhängig davon, ob Sie die KI selbst entwickelt haben oder ob sie von Ihrem Praxissoftware-Anbieter stammt. Das ist in § 630a BGB verankert. Der Arzt schließt mit dem Patienten einen Behandlungsvertrag, der Arzt trägt am Ende die Verantwortung. Die KI ist nur ein Werkzeug wie ein Labor oder ein Röntgengerät. Sie benutzen es, Sie haften dafür. Der Softwarehersteller hat sich in den AGB vertraglich abgesichert und die Betreiberverantwortung auf Sie übertragen. Das ist gesetzlich zulässig, solange Sie durch Schulung und Dokumentation nachweisen können, dass Sie diese Pflichten tatsächlich erfüllen. Rechtsgrundlagen: § 630a BGB, § 630h BGB (Beweislastumkehr bei grobem Behandlungsfehler), Art. 3 Nr. 4 EU AI Act (Definition "Betreiber").
02Was unterscheidet KI-Haftung von klassischer Arzthaftung?
Bei klassischer Arzthaftung muss ein Patient beweisen, dass Sie einen Behandlungsfehler begangen haben, dann greift Beweislastumkehr nach § 630h BGB. Bei KI-Haftung kommt eine zweite Ebene hinzu: War die KI-Nutzung selbst ein Fehler? Ein Patient kann Sie jetzt nicht nur wegen einer falschen Diagnose verklagen, sondern auch wegen Nachlässigkeit beim KI-Einsatz selbst, etwa weil Sie ein ungeprüftes KI-Add-on in der Praxissoftware aktiviert haben, ohne zu wissen, für welche Fälle es validiert ist, ob Ihr Team geschult war oder ob Sie die KI-Entscheidung eigenständig überprüft haben. Das ist der neue Haftungsrisiko-Layer, den der EU AI Act durch die Betreiberpflichten nach Art. 26 schafft. Rechtsgrundlagen: § 630a BGB, § 630h BGB (Beweislastumkehr), Art. 26 EU AI Act (Betreiberpflichten ab 2. Dezember 2027 nach Digital Omnibus).
03Kann ich für KI-Fehler haftbar gemacht werden, auch wenn mein Softwareanbieter verantwortlich ist?
Ja, die Haftung des Anbieters und Ihre Haftung schließen sich nicht gegenseitig aus. Ein Patient kann Sie verklagen, weil Sie die KI eingesetzt haben, ohne Ihr Team zu schulen oder zu überprüfen, ob die KI für seinen Fall geeignet war. Gleichzeitig kann er den Anbieter verklagen, weil die KI selbst fehlerhaft war. Sie tragen die Betreiberverantwortung, der Anbieter trägt gegebenenfalls eine Produktverantwortung. Die neue Produkthaftungsrichtlinie 2024/2853 (Umsetzungsfrist: 9. Dezember 2026) wird die Anbieterhaftung noch verschärfen, schützt Sie als Betreiber aber nicht. In der Praxis kann Ihr Anbieter zahlungsunfähig werden, und Sie bleiben aufgrund Ihrer Betreiberpflichten auf dem Schaden sitzen. Dokumentation und Schulung sind Ihre erste Schutzmaßnahme. Rechtsgrundlagen: § 630a BGB, Art. 26 EU AI Act, Produkthaftungsrichtlinie 2024/2853.
04Auf welcher Rechtsgrundlage steht Schmerzensgeld bei einem KI-Fehler?
Schmerzensgeld (§ 253 BGB) ist möglich, wenn der KI-Fehler zu körperlichem Schaden oder schwerem seelischem Leid geführt hat, dieselbe Rechtsgrundlage wie bei klassischen Behandlungsfehlern. Neu ist, dass auch Ihr Fehler beim KI-Einsatz selbst als Pflichtverletzung gilt: fehlende Schulung, unkritische Übernahme von KI-Empfehlungen, fehlende Validierung des Systems. Ein Gericht wird fragen: Hat der Arzt die KI-Empfehlung eigenverantwortlich geprüft, oder hat er sie ohne Überprüfung übernommen? Die Antworten auf diese Fragen beeinflussen die Höhe des Schmerzensgeldes und die Frage des Verschuldens. Darum ist Ihre Dokumentation entscheidend. Sie müssen im Haftungsfall nachweisen können, dass Sie professionell mit der KI umgegangen sind. Rechtsgrundlagen: § 253 BGB (Schmerzensgeld), § 630a BGB (Behandlungsvertrag), § 630h BGB (Beweislastumkehr).
05Greift meine Berufshaftpflicht-Versicherung bei KI-Schäden?
Das ist derzeit unklar, jede Versicherung antwortet unterschiedlich. Die meisten klassischen Arzthaftpflicht-Policen wurden vor dem EU AI Act geschrieben und enthalten weder eine explizite KI-Ausnahmeklausel noch eine explizite KI-Deckung. Einige Versicherer behandeln KI-Fehler als normale Behandlungsfehler und sehen sie als gedeckt an. Andere entwickeln bereits neue Risikoklassen oder Zusatzprämien für KI-Nutzung. Handlungsempfehlung: Kontaktieren Sie Ihren Versicherer schriftlich, bevor Sie KI-Add-ons aktivieren, und fragen Sie: "Sind KI-gestützte Diagnoseempfehlungen in meiner Police eingeschlossen?" Fordern Sie eine schriftliche Bestätigung an. Verschweigen Sie den KI-Einsatz nicht, Versicherer können im Schadensfall eine Police kündigen, wenn Sie Risiken nicht offengelegt haben. Rechtsgrundlagen: § 5 VVG (Obliegenheiten des Versicherungsnehmers).

Gesetzliche Pflichten beim KI-Einsatz

01Was sind meine Pflichten als KI-Betreiber nach Art. 26 AI Act?
Nach Art. 26 EU AI Act müssen Sie folgende Maßnahmen dokumentiert umgesetzt haben (ab 2. Dezember 2027 für Anhang-III-Systeme nach dem Digital Omnibus): AI Literacy-Schulung für jeden, der die KI nutzt, mit Nachweis, dass die Schulung stattgefunden hat. Human Oversight. Sie müssen nachweisbar dokumentieren, dass KI-Empfehlungen von einer Person geprüft werden, bevor sie in klinische Entscheidungen einfließen. Protokollaufbewahrung. Logdateien, die zeigen, welche KI wann welche Empfehlung gemacht hat, müssen mindestens sechs Monate aufbewahrt werden. Risikoabschätzung. Vor dem Einsatz der KI müssen Sie schriftlich bewerten, ob sie als Hochrisiko einzustufen ist. Im Gesundheitswesen ist das fast immer der Fall. Art. 4 (AI Literacy) gilt bereits seit 2. Februar 2025. Die Bemühungspflicht nach Art. 4 besteht unabhängig von den Art.-26-Fristen bereits jetzt; seit dem Digital Omnibus zählen dafür dokumentierte Schulungsmaßnahmen. Rechtsgrundlagen: Art. 4, Art. 26 EU AI Act. Art. 4 in Kraft seit 2. Februar 2025, Art. 26 Betreiberpflichten ab 2. Dezember 2027 (Digital Omnibus).
02Gilt die Bemühungspflicht nach Art. 4 auch, wenn der Anbieter keine Schulung anbietet?
Ja, die Bemühungspflicht nach Art. 4 gilt unabhängig davon, ob Ihr Anbieter Schulung anbietet. Art. 4 EU AI Act ist Ihre Betreiberpflicht, nicht die des Anbieters. Wenn der Anbieter keine Schulung anbietet, müssen Sie sie selbst organisieren oder extern einkaufen, zum Beispiel über ein CME-akkreditiertes Schulungsformat einer Ärztekammer. "Der Anbieter hat mir nicht erklärt, wie ich schulen soll" ist keine anerkannte Entschuldigung. Sie haften als Betreiber trotzdem. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025), Art. 26 EU AI Act (ab 2. Dezember 2027 nach Digital Omnibus).
03Was ist "Human Oversight" und wie dokumentiere ich sie korrekt?
Human Oversight bedeutet, dass jede KI-Empfehlung mit Auswirkungen auf den Patienten von einer qualifizierten Person aktiv geprüft werden muss und nicht automatisch an die nächste Prozessinstanz weiterläuft. Praktisch schlägt die KI eine Diagnose vor, Sie lesen die Begründung, überprüfen die Laborwerte und die Anamnese, dann entscheiden Sie. Die KI ist Entscheidungshilfe, nicht Entscheider. Dokumentation: Sie müssen nachweisen können, dass diese Überprüfung stattgefunden hat. Das kann ein Häkchen im System sein ("Überprüft durch: Dr. Müller, 14:35 Uhr") oder eine Notiz in der Patientenkartei. Im Haftungsfall muss ein Gericht nachvollziehen können, dass Sie die KI-Empfehlung tatsächlich kritisch geprüft haben. Fragen Sie Ihren PVS-Anbieter: "Kann Ihr System dokumentieren, dass ich eine KI-Empfehlung überprüft habe?" Das ist eine Mindestanforderung für rechtssichere KI-Nutzung. Rechtsgrundlagen: Art. 26 Abs. 2 EU AI Act.
04Was ist eine Risikoabschätzung für KI-Systeme und was muss darin stehen?
Eine Risikoabschätzung ist eine schriftliche Einschätzung der Frage: Ist diese KI Hochrisiko oder Standard-Risiko? Nach Art. 6 und Anhang III EU AI Act ist KI im Gesundheitswesen, die den Zugang zu oder die Qualität von Gesundheitsdienstleistungen beeinflusst, als Hochrisiko eingestuft. Das trifft auf nahezu jede diagnostische oder behandlungsunterstützende KI zu. Vier Punkte müssen Sie schriftlich dokumentieren: Welche KI nutzen Sie? Für welche Aufgaben? Welche Risiken sehen Sie? Wie begrenzen Sie diese Risiken? Ein einseitiges Dokument genügt, es muss nur schriftlich vorhanden sein. Das ist das Minimum, das Behörden und Gerichte verlangen. Ein KI-System ohne schriftliche Risikoabschätzung ist kein technisches, sondern ein Compliance-Problem. Rechtsgrundlagen: Art. 6 EU AI Act, Anhang III Nr. 5 EU AI Act.
05Wann wird ein KI-Werkzeug in der Psychotherapie zum Emotionserkennungssystem?
Sobald es Mimik, Gestik, Stimme oder Tonfall auf Affekt oder Emotion hin auswertet. Dann liegt ein Emotionserkennungssystem im Sinne des AI Act vor, und das ist keine Steigerung des Datenschutzproblems, sondern eine andere Regulierungsklasse. Im Therapiekontext ist diese Auswertung nicht per se verboten. Das ausdrückliche Verbot greift am Arbeitsplatz und in Bildungseinrichtungen. Sie fällt aber in den Hochrisikobereich nach Anhang III mit dem vollen Pflichtenkatalog, dazu kommt die Transparenzpflicht nach Art. 50. Werkzeuge, die nur transkribieren und strukturieren, bleiben unterhalb dieser Schwelle, weil sie den Menschen nicht vermessen. Rechtsgrundlagen: Art. 5 EU AI Act (Verbote), Anhang III EU AI Act (Hochrisiko), Art. 50 EU AI Act (Transparenz).
06Was muss ein Ausbildungsinstitut für Psychotherapie zum KI-Einsatz regeln?
Drei Punkte, und zwar bevor ein Werkzeug im Haus läuft. Erstens, ab welchem Ausbildungsabschnitt ein KI-Werkzeug überhaupt zugelassen ist. Zweitens, welcher Teil der Dokumentation von Hand geschrieben bleibt, damit der reflexive Schritt aufgebaut und nicht übersprungen wird. Drittens, woran die Supervision erkennt, dass der Fall vom Kandidaten selbst durchdrungen wurde. Der Unterschied zur Praxis liegt in der Richtung. Dort geht es um Kompetenzerhalt, im Institut um Kompetenzaufbau, und eine Fähigkeit, die nie aufgebaut wurde, lässt sich später nicht auffrischen. Dazu kommt die KI-Kompetenz nach Art. 4 EU AI Act, die jede Einrichtung trifft, die KI-Systeme einsetzt oder Ausbildungsteilnehmer daran arbeiten lässt. Verlangt ist die dokumentierte Maßnahme, nicht ein bestimmtes Niveau im Einzelfall. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025), Art. 26 EU AI Act, § 630f BGB.

Datenschutz & Schweigepflicht

01Darf ich Patientendaten in ChatGPT oder anderen Cloud-KI-Tools eingeben?
Nein. Wenn Sie identifizierbare Patientendaten (Name, Versichertennummer, Geburtsdatum, Diagnose) in Public-Cloud-KI-Dienste eingeben, verstoßen Sie gleichzeitig gegen mehrere Rechtsgebiete: § 203 StGB (ärztliche Schweigepflicht): Das unbefugte Offenbaren von Patientengeheimnissen gegenüber einem Dritten ist eine Straftat, die mit bis zu einem Jahr Freiheitsstrafe bedroht ist. Ein US-Cloud-Anbieter gilt strafrechtlich als "Dritter". DSGVO Art. 9 und Art. 28: Gesundheitsdaten sind besonders schützenswert; für ihre Verarbeitung durch Dritte ist ein wirksamer Auftragsverarbeitungsvertrag erforderlich, den Public-Cloud-KI-Dienste in der Regel nicht anbieten. Sie dürfen solche Tools für allgemeine medizinische Fragen ohne Patientenbezug nutzen. Für konkrete Patientenfälle sind ausschließlich Lösungen mit Auftragsverarbeitungsvertrag oder lokal gehostete Modelle zulässig. Rechtsgrundlagen: § 203 StGB, DSGVO Art. 9, Art. 28, Art. 44 ff.
02Darf ich Patientendaten an einen Cloud-KI-Anbieter in den USA übermitteln?
Grundsätzlich nein, zumindest nicht ohne erheblichen rechtlichen Aufwand und verbleibende Risiken. Drei Rechtsgebiete greifen gleichzeitig: DSGVO: Seit dem EU-U.S. Data Privacy Framework (Juli 2023) ist die Übermittlung an zertifizierte US-Unternehmen formal wieder möglich, aber politisch und rechtlich fragil. Ein "Schrems III"-Szenario ist realistisch. Für Gesundheitsdaten (Art. 9 DSGVO) gelten erhöhte Anforderungen: DSFA, wirksamer Auftragsverarbeitungsvertrag und Drittland-Risikoabschätzung. § 203 StGB: Die ärztliche Schweigepflicht verbietet die Weitergabe von Patientengeheimnissen an Dritte. Bei US-Anbietern greift die Gehilfenregelung nach § 203 Abs. 3 StGB in der Regel nicht. Die sicherste Lösung ist die Verarbeitung auf lokaler Infrastruktur (Sovereign AI) oder bei einem zertifizierten EU-Anbieter mit Serverstandort in Deutschland. Rechtsgrundlagen: DSGVO Art. 9, Art. 44 ff., § 203 StGB.
03Was passiert, wenn ich KI nutze, ohne mein Praxisteam geschult zu haben?
Im Schadensfall wird ein Gericht die fehlende Schulung als Fahrlässigkeit werten. Klagt ein Patient wegen einer fehlerhaften KI-Diagnose, wird sein Anwalt als erstes fragen: "War Ihr Team geschult?" Können Sie das nicht schriftlich nachweisen, greift die Beweislastumkehr nach § 630h BGB. Sie müssen dann beweisen, dass die fehlende Schulung keinen Einfluss auf das Ergebnis hatte. Das ist nahezu unmöglich. Die Ärztekammer kann ein Disziplinarverfahren einleiten, weil Sie gegen die Sorgfaltspflicht aus der Berufsordnung verstoßen haben. Ein MDK-Gutachter wird die fehlende Schulung explizit dokumentieren und kritisieren. Schulungsnachweise müssen schriftlich vorliegen, mit Datum, Thema, Teilnehmern und Name des Schulenden. Das kostet wenig Zeit, verhindert aber erhebliche Haftungsrisiken. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025), § 630a BGB, § 630h BGB.

Praxissoftware & Betreiberrolle

01Werde ich automatisch zum Betreiber, wenn ich ein KI-Add-on in meiner Praxissoftware aktiviere?
Ja, sofort und ohne weitere Formalität. Nach Art. 3 Nr. 4 EU AI Act werden Sie Betreiber, sobald Sie ein KI-System "unter eigener Verantwortung einsetzen", unabhängig davon, ob Sie es selbst entwickelt haben oder ob es aus Ihrer Praxissoftware stammt. Ein KI-Add-on in medatixx, tomedo oder CGM, das Sie aktivieren und nutzen, ist kein "Feature Ihrer Software". Es ist ein KI-System, für das Sie als Betreiber die gesetzliche Verantwortung tragen. Der Anbieter liefert es, aber er kann die Betreiberrolle nicht von Ihnen nehmen, das geht gesetzlich nicht. Bemühungspflicht nach Art. 4, Risikoabschätzung, Human Oversight und Protokollaufbewahrung greifen mit dem Moment, in dem Sie das System produktiv einsetzen. Die meisten Anforderungen sind mit wenig Aufwand erfüllbar, sie kosten Aufmerksamkeit und Planung, aber keine Monate. Rechtsgrundlagen: Art. 3 Nr. 4 EU AI Act.
02Bieten PVS-Anbieter wie medatixx, tomedo oder CGM ein Onboarding zu meinen Betreiberpflichten an?
Nach aktuellem Kenntnisstand (März 2026) bieten die großen drei PVS-Anbieter (CGM, medatixx und tomedo) kein strukturiertes Onboarding zu Betreiberpflichten nach EU AI Act an. Alle drei haben KI-Funktionen in ihre Systeme integriert oder angekündigt, ohne dass Ärzte als Betreiber systematisch über ihre gesetzlichen Pflichten informiert werden: keine AI-Act-Checklisten, keine Compliance-Module im Schulungssystem, kein dokumentiertes Onboarding. Das ist die Informationsasymmetrie. Ärzte kaufen ein KI-Add-on, werden damit kraft Gesetzes zum Betreiber und erhalten kein strukturiertes Onboarding zu ihren Pflichten. Das Marketing beschreibt den Nutzen der KI, nicht die Betreiberpflichten, die damit einhergehen. Bis sich das ändert, müssen Sie proaktiv handeln: Schulung selbst organisieren, Risikoabschätzung selbst erstellen. Rechtsgrundlagen: Art. 26 EU AI Act (Betreiberpflichten ab 2. Dezember 2027 nach Digital Omnibus).
03Bin ich auch Betreiber, wenn ich nur administrative KI nutze, z. B. für Terminbuchungen?
Ja, Sie sind bei jeder professionellen KI-Nutzung Betreiber, aber die Pflichtendichte ist unterschiedlich. Bei Hochrisiko-KI (diagnostische KI, behandlungsunterstützende Systeme) greift das vollständige Pflichtenprogramm nach Art. 26 EU AI Act: Schulung, Risikoabschätzung, Human Oversight, Protokollaufbewahrung, laufende Überwachung. Bei Standard-Risiko-KI (administrative Sprach-KI für Terminanfragen, automatisierte Rechnungsverarbeitung) fallen die Anforderungen deutlich leichter aus, aber die Bemühungspflicht nach Art. 4 gilt seit dem 2. Februar 2025 für jede KI-Nutzung. Ein KI-Telefonassistent, der Patienten nach Dringlichkeit priorisiert, kann bereits als Hochrisiko einzustufen sein, weil er den Zugang zu Gesundheitsdienstleistungen beeinflusst. Klären Sie die Einstufung schriftlich, und im Zweifel konservativ. Rechtsgrundlagen: Art. 4 EU AI Act, Art. 26 EU AI Act, Anhang III Nr. 5 EU AI Act.
04Darf eine KI die Verlaufsdokumentation in der Psychotherapie schreiben?
Rechtlich steht dem nichts entgegen, solange die Dokumentationspflicht nach § 630f BGB erfüllt bleibt und der Behandelnde jeden Eintrag prüft und freigibt, bevor er in die Akte geht. Der Dienstleister dahinter muss vorher an das Berufsgeheimnis gebunden sein, und in der vertragspsychotherapeutischen Versorgung kommt § 393 SGB V mit der C5-Prüfung des Dienstes hinzu. Fachlich liegt die Sache schwieriger. Das Schreiben der Verlaufsnotiz ist in der Psychotherapie zugleich der Moment, in dem der Fall reflektiert, zusammengefasst und die nächste Sitzung vorbereitet wird. Wer diesen Schritt automatisiert, verliert einen Wirkfaktor der Behandlung, auch wenn niemand etwas verlernt. Sinnvoll eingesetzt übernimmt eine KI die formale Hülle, also Verlaufseintrag, Berichtsform und Antragslogik, und lässt den klinischen Teil stehen. Rechtsgrundlagen: § 630f BGB (Dokumentationspflicht), § 203 Abs. 4 StGB (Berufsgeheimnis beim Dienstleister), Art. 9 DSGVO, § 393 SGB V, Art. 26 EU AI Act.

Für MVZ-Geschäftsführer

01Welche zusätzlichen Pflichten habe ich als MVZ-Geschäftsführer beim KI-Einsatz?
Als MVZ-Geschäftsführer tragen Sie die Verantwortung auf zwei Ebenen. Betreiberverantwortung als Organisation: Das MVZ als juristische Person ist Betreiber aller eingesetzten KI-Systeme. Sie können die operative Verantwortung an einzelne Ärzte delegieren, aber die rechtliche Gesamtverantwortung bleibt bei Ihnen. Wenn ein Arzt seine KI-Pflichten vernachlässigt, haften Sie als Geschäftsführer über § 43 GmbHG und § 278 BGB. Governance-Dokumentation auf MVZ-Ebene: Sie müssen nachweisen können, dass das MVZ als Organisation ein Compliance-System für KI hat: Wer nutzt welche KI? Wer ist verantwortlich? Wer überwacht? Wer schulte wen? Für ein MVZ mit drei Ärzten kann das eine strukturierte A4-Seite sein. Für ein MVZ mit 20 Ärzten und mehreren KI-Systemen ist es ein ernsthaftes Governance-Dokument. Rechtsgrundlagen: Art. 26 EU AI Act, § 43 GmbHG (Geschäftsführerhaftung), § 278 BGB.
02Braucht unser MVZ einen KI-Beauftragten?
Nicht rechtlich verpflichtend, aber strategisch sinnvoll, sobald das MVZ mehr als eine KI-Anwendung nutzt. Der EU AI Act schreibt keinen KI-Beauftragten explizit vor (anders als die DSGVO, die einen Datenschutzbeauftragten fordert). In der Praxis ist es aber hilfreich, eine verantwortliche Person zu haben, die den Überblick über alle KI-Systeme im MVZ hat, überprüft, dass Schulungen stattfinden, Risikoabschätzungen aktuell hält und bei Behördenkontrollen die Dokumentation vorlegen kann. Das kann ein bestehender Mitarbeiter sein (IT-Leiter, Praxismanager) oder ein externer Compliance-Partner. Als kleines MVZ mit einer KI-Anwendung genügt eine schriftliche Betreiber-Erklärung: Wir nutzen diese KI-Systeme. Dieser Arzt ist operativ verantwortlich. Diese Schulung hat stattgefunden. Das ist ein solider Compliance-Anker. Rechtsgrundlagen: Art. 26 EU AI Act (keine explizite Beauftragten-Pflicht).
03Kann ich als MVZ-Geschäftsführer Betreiberpflichten auf einzelne Ärzte delegieren?
Sie können die operative Verantwortung verteilen, aber die rechtliche Gesamtverantwortung bleibt beim MVZ und bei Ihnen als Geschäftsführer. Sie können einen Arzt mandatieren: "Du stellst sicher, dass Dein Team geschult ist, Du prüfst die KI-Ergebnisse, Du dokumentierst." Wenn dieser Arzt das dann nicht tut, haften jedoch Sie über § 43 GmbHG (Organisationsverschulden) und § 278 BGB (Haftung für Erfüllungsgehilfen). Ein Patient klagt das MVZ, nicht den einzelnen Arzt, und dann sind Sie als Geschäftsführer in der Verantwortung. Schreiben Sie daher klar auf: "Dr. Müller ist operativ verantwortlich für KI in der Diabetologie, unter Aufsicht der Geschäftsführung." Das ist rechtlich sauberer als eine vollständige Delegation ohne Kontrollmechanismus. Rechtsgrundlagen: Art. 26 EU AI Act, § 43 GmbHG, § 278 BGB.

Grundlagen & Sanktionen

01Welche KI-Systeme im Gesundheitswesen gelten als Hochrisiko?
Nach Art. 6 und Anhang III Nr. 5 EU AI Act gilt eine KI als Hochrisiko im Gesundheitswesen, wenn sie "den Zugang zu oder die Qualität von Gesundheitsdienstleistungen beeinflusst". Hochrisiko sind beispielsweise: Diagnose-Assistenten, Prognose- und Risikoabschätzungssysteme, KI-gestützte Bildanalyse in Radiologie und Pathologie, Behandlungsplanungs-KI, Triagesysteme. Kein Hochrisiko sind in der Regel: Sprachassistenten für reine Terminbuchungen ohne Dringlichkeitsbewertung, Rechnungsverarbeitung, interne Dokumentenverwaltung ohne klinischen Bezug. Der Graubereich ist groß. Ein KI-Telefonassistent, der Patienten nach Dringlichkeit priorisiert, kann bereits Hochrisiko sein. Für Medizinprodukte (Klasse IIa, IIb, III) nach MDR gilt automatisch Hochrisiko. Im Zweifel konservativ einstufen. Die Konsequenz einer falschen Nicht-Einstufung wiegt schwerer als der Mehraufwand einer korrekten Einstufung. Rechtsgrundlagen: Art. 6 EU AI Act, Anhang III Nr. 5 EU AI Act, MDR (EU) 2017/745.
02Was kostet die Nichteinhaltung des EU AI Act?
Der EU AI Act sieht ein dreistufiges Sanktionssystem vor (Art. 99): Verstöße gegen verbotene KI-Praktiken: bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes. Verstöße gegen Betreiberpflichten bei Hochrisiko-KI (Art. 26): bis zu 15 Millionen Euro oder 3 % des Umsatzes. Falsche Angaben gegenüber Behörden: bis zu 7,5 Millionen Euro oder 1,5 %. Für KMU und Einzelpraxen gilt der jeweils niedrigere Betrag, aber selbst der niedrigste Bußgeldrahmen ist für eine Einzelpraxis existenzbedrohend. Dazu kommt die zivilrechtliche Haftung. Fehlt die Dokumentation, greift im Schadensfall Beweislastumkehr nach § 630h BGB. Die Compliance ist günstiger als die Strafe. Schulung und Dokumentation kosten einen halben Tag Aufwand; ein Haftungsprozess kostet Zehntausende. Rechtsgrundlagen: Art. 99 EU AI Act, § 630h BGB, § 823 BGB.

Zusammenarbeit, Rollen und Kosten

03Wann brauche ich tatsächlich mehrere Berater?
Bei Kliniken mit eigenentwickelten KI-Systemen, bei MVZ-Verbünden mit Zertifizierungsbedarf und bei Health-Tech-Unternehmen vor der CE-Kennzeichnung. Dort ist spezialisierte Regulatory-Beratung erforderlich, etwa zur benannten Stelle, zu ISO 13485 und ISO 42001. In diesen Konstellationen übernimmt ein Legal Engineer die Lead-Rolle und bindet die Spezialisten gezielt ein, statt alles parallel laufen zu lassen.
04Was kostet eine integrierte KI-Beratung?
Der kleinste Einstieg ist die Ersteinschätzung für 490 € netto, also ein Videocall von 60 Minuten zu Ihrer konkreten Frage plus schriftliches Memo, voll anrechenbar auf Folgeprojekte. Die Orientierungsberatung beginnt bei 1.900 € netto, der Compliance-Check ab 3.000 € netto. Alle Beträge sind Festpreise und stehen vor dem Auftrag fest. Welcher Zuschnitt für Sie passt, klären wir im kostenlosen Erstgespräch. Weiterführend: [Ablauf, Einstiege und Bedingungen](/zusammenarbeit/)
05Akademie oder individuelle Beratung, was passt für uns?
Die Akademie passt, wenn Sie das Team befähigen und einen belastbaren Nachweis aufbauen wollen, entlang erprobter Module und Vorlagen. Sie liefert die KI-Kompetenz nach Art. 4 für das gesamte Team, Vorlagen für die Betreiber-Dokumentation, ein benanntes Zertifikat mit jährlicher Rezertifizierung und planbare Festpreise vom Einzelmodul bis zum Rollout. Die Beratung passt, wenn Ihr Fall individuelle Arbeit verlangt, weil Tool-Auswahl, Verträge oder Strukturen nicht von der Stange sind. Dazu gehören die Auswahl und Prüfung der Anbieter, die Einführung mit Audit und Dokumentation sowie Sonderkonstellationen mit mehreren Systemen, Standorten oder einer Klinik im Verbund. Die Wege schließen sich nicht aus. Viele Praxen starten mit der Akademie und holen die Beratung dort dazu, wo es individuell wird. Weiterführend: [Module und Termine](/akademie/)

Häufig unbeantwortete Fragen

01Muss ich abwarten, bis die Betreiberpflichten vollständig greifen, oder muss ich jetzt schon handeln?
Sie müssen jetzt handeln. Art. 4 (Maßnahmen zur KI-Kompetenz) gilt bereits seit dem 2. Februar 2025. Wenn Sie KI nutzen und Ihr Team nicht geschult haben, verstoßen Sie bereits heute gegen den EU AI Act, unabhängig davon, wann Art. 26 vollständig in Kraft tritt. Und ein Patient, der heute durch einen KI-Fehler geschädigt wird, kann bereits heute klagen, wobei die fehlende Schulung als Fahrlässigkeit gewertet wird. Die vollständigen Hochrisiko-Betreiberpflichten nach Art. 26 greifen nach dem Digital Omnibus verbindlich ab 2. Dezember 2027 (Anhang III), aber die Vorbereitungszeit ist jetzt. Schulung, Risikoabschätzung und Dokumentationsstruktur aufzubauen dauert in einer Einzelpraxis zwei bis drei konzentrierte Arbeitstage. Rechtsgrundlagen: Art. 4 EU AI Act (in Kraft seit 2. Februar 2025), Art. 26 EU AI Act (ab 2. Dezember 2027 nach Digital Omnibus).
02Was tun, wenn mein KI-Anbieter keine technischen Daten zur KI herausgibt?
Das ist ein ernst zu nehmendes Warnsignal. Ein rechtssicherer Anbieter muss Ihnen als Betreiber mindestens folgende Informationen bereitstellen können: Validierungsdaten (Fehlerquoten, getestete Patientenpopulationen), Einsatzgrenzen (bei welchen Symptombildern funktioniert die KI, bei welchen nicht), Update-Cadence und Änderungsprotokoll. Wenn ein Anbieter mit "Das ist proprietär" antwortet, schreiben Sie schriftlich: "Wir benötigen die technischen Informationen zur KI, um unsere Betreiberpflichten nach Art. 26 EU AI Act zu erfüllen. Bitte stellen Sie diese bis [Datum in 2 Wochen] zur Verfügung." Antwortet der Anbieter mit "Nein", müssen Sie entscheiden: Weiterbetrieb mit eigenständiger Risikoabschätzung auf Basis der verfügbaren Informationen, oder Abbruch der KI-Nutzung bis zur Klärung. Eine Risikoabschätzung ohne technische Grundlage ist spekulativ und hält im Haftungsfall nicht stand. Rechtsgrundlagen: Art. 26 Abs. 3 EU AI Act, Art. 13 EU AI Act (Transparenzpflichten des Anbieters).
03Ab wann gilt die neue Produkthaftungsrichtlinie für KI im Gesundheitswesen?
Die neue Produkthaftungsrichtlinie (EU) 2024/2853 muss von den EU-Mitgliedstaaten bis zum 9. Dezember 2026 in nationales Recht umgesetzt werden. Bis dahin gilt noch das alte Produkthaftungsgesetz (ProdHaftG). Für KI im Gesundheitswesen ändert sich Wesentliches. KI-Systeme werden explizit als "Produkte" erfasst, sodass Anbieter leichter für fehlerhafte KI-Ausgaben haftbar gemacht werden können. Die Beweislast wird für Geschädigte erleichtert. Sie müssen nicht mehr den genauen technischen Fehler beweisen, sondern können sich auf das fehlerhafte Ergebnis berufen. Das erhöht das Haftungsrisiko für KI-Anbieter erheblich. Für Sie als Betreiber ändert sich die Grundstruktur nicht. Sie bleiben Betreiber und haften für Ihre Betreiberpflichten. Versicherer werden ab 2026 aber neue Risikoklassen für KI einpreisen, und Ihre Police sollte auf dieses Thema hin überprüft werden. Rechtsgrundlagen: Produkthaftungsrichtlinie (EU) 2024/2853 (Umsetzungsfrist: 9. Dezember 2026).
02Kontakt

Ihre Frage ist nicht dabei?

In einem kurzen Erstgespräch klären wir Ihre individuelle Situation, konkret und vollkommen unverbindlich.

Oder starten Sie mit dem Kurs. 90 Minuten, systematischer Überblick über alle Betreiberpflichten.

Zum KursOder: Erstgespräch buchen →