Kleiboldt Legal EngineeringKleiboldtLegal EngineeringErstgespräch

Häufige Fragen
zu KI in der Praxis.

Stand 04.09.2026 · 60 Fragen

Für Praxisleitung, Praxismanagement und Team, nach Themen sortiert. Die Fragen stammen aus Gesprächen mit Praxen, MVZ und Kliniken. Wo eine Antwort sich auf eine Norm stützt, steht die Norm dabei.

Wonach suchen Sie? Erste Fragen · Team · Datenschutz · Software und Anbieter · Pflichten · Haftung · Psychotherapie · MVZ · Klinik · Kosten · Einstufung und Sanktionen

01Fragen

Erste Fragen

01Ich habe noch keine KI im Einsatz, muss ich mich trotzdem mit dem Thema beschäftigen?
Ja, auch wenn Sie heute bewusst noch keine KI einsetzen, und zwar aus zwei Gründen. Erstens steckt KI oft schon in der Praxissoftware, etwa als Arztbrief-Assistent, Kodiervorschlag, Spracherkennung oder Terminvorschlag. Sobald Sie eine dieser Funktionen einschalten, sind Sie Betreiber einer KI im Sinne des EU AI Act. Zweitens braucht die Vorbereitung Zeit, wenn Sie in den nächsten Monaten KI nutzen wollen. Das Team wird eingewiesen (Art. 4 AI Act). Auftragsverarbeitungsvertrag und Verpflichtung auf die Schweigepflicht liegen vor, bevor die ersten Patientendaten fließen. Und ob eine Datenschutz-Folgenabschätzung nötig ist, wird vorher geprüft. Wer damit vor der Unterschrift beginnt, spart sich die Nacharbeit. Rechtsgrundlagen: Art. 3 Nr. 4 und Art. 4 EU AI Act (KI-Kompetenz seit 2. Februar 2025), Art. 28 und Art. 35 DSGVO, § 203 Abs. 4 StGB.
02Was bedeutet EU AI Act für meine Praxis in einem Satz?
Wer in der Praxis KI einsetzt, ist Betreiber, und heute verlangt der EU AI Act von ihm vor allem, dass das Team im Umgang mit KI eingewiesen wird. Das steht in Art. 4 und gilt seit dem 2. Februar 2025 für jede KI. Wer die Einweisung festhält, kann sie belegen. Spricht ein System direkt mit Patienten, erfahren diese zu Beginn, dass sie mit einer KI sprechen (Art. 50, Pflicht des Anbieters). Die Betreiberpflichten des Art. 26, etwa menschliche Aufsicht und Aufbewahrung der Protokolle, gelten nur für Hochrisiko-KI, in der Praxis für Medizinprodukte, die eine Benannte Stelle geprüft hat, und für sie ab dem 2. August 2028. Datenschutz und Schweigepflicht gelten unabhängig vom AI Act. Ob eine Datenschutz-Folgenabschätzung nötig ist, ergibt sich aus Art. 35 DSGVO und wird vor dem Einsatz geprüft. Rechtsgrundlagen: Art. 3 Nr. 4, Art. 4, Art. 26 und Art. 50 EU AI Act, Art. 35 DSGVO.
03Was ist der Unterschied zwischen Anbieter und Betreiber einer KI?
Der Anbieter entwickelt und bringt die KI auf den Markt, also der Softwarehersteller, das KI-Startup, der Praxissoftware-Anbieter mit KI-Modul. Der Betreiber setzt die KI in seiner eigenen Tätigkeit ein, das ist Ihre Praxis oder Ihr MVZ. Beide haben getrennte Pflichten: Der Anbieter muss das System sicher entwickeln, CE-zertifizieren und Informationen bereitstellen. Der Betreiber muss das System sachgerecht einsetzen, mit Schulung, Aufsicht, Dokumentation. Anbieterpflichten befreien nicht von Betreiberpflichten. Wenn der Anbieter schweigt, verändert das Ihre Pflichten nicht. Rechtsgrundlagen: Art. 3 Nr. 3 und 4 EU AI Act (Anbieter / Betreiber), Art. 16 (Anbieterpflichten), Art. 26 (Betreiberpflichten).
04Ist mein Praxissoftware-Anbieter nicht zuständig für die Compliance?
Nein, nicht für Ihre Pflichten als Betreiber. Der Anbieter verantwortet Entwicklung und Konformität seines Systems. Was beim Einsatz in Ihrer Praxis anfällt, bleibt bei Ihnen, unabhängig davon, was im Vertrag steht. Dazu gehören die Einweisung des Teams (Art. 4 AI Act), Datenschutz und Schweigepflicht und bei Hochrisiko-KI die Betreiberpflichten des Art. 26 wie Aufsicht und Aufbewahrung der Protokolle. Ob eine Datenschutz-Folgenabschätzung nötig ist, folgt aus Art. 35 DSGVO. In der Praxis haben sich die meisten PVS-Anbieter (CGM, medatixx, tomedo) in ihren AGB auf die Herstellerrolle beschränkt. Das ist rechtlich zulässig, und Ihre Pflichten bleiben damit bei Ihnen. Rechtsgrundlagen: Art. 4 und Art. 26 EU AI Act, Art. 35 DSGVO, § 630a BGB (Behandlungsvertrag).
05Wo fange ich an, wenn ich KI in meiner Praxis compliant einführen will?
Sinnvolle Reihenfolge in fünf Schritten: (1) Bestandsaufnahme, also welche KI-Funktionen in Ihrem PVS schon aktiviert oder verfügbar sind. (2) Priorisierung, also welcher Use Case den größten Nutzen bei geringstem Risiko bringt (häufig Ambient Scribing, Arztbrief-Entwurf, strukturierte Anamnese). (3) Rahmen, also Auftragsverarbeitungsvertrag, Verpflichtung auf die Schweigepflicht, Prüfung auf eine Datenschutz-Folgenabschätzung, Zweckbestimmung und Einordnung nach AI Act. (4) Maßnahmen zur KI-Kompetenz des Teams nach Art. 4 AI Act, dokumentiert. (5) Pilotphase mit engem Review, dann schrittweiser Ausbau. Der häufigste Fehler ist die umgekehrte Reihenfolge, also das Tool einkaufen und später nach Compliance fragen. Das kostet in der Nachbearbeitung das Mehrfache. Rechtsgrundlagen: Art. 4 und Art. 26 EU AI Act, Art. 35 DSGVO (DSFA), § 203 StGB (Schweigepflicht).
06Was passiert, wenn ich nichts tue?
Meist zunächst nichts. Spürbar wird eine fehlende Vorbereitung erst, wenn etwas schiefgeht, und dann auf drei Ebenen. Zivilrechtlich schulden Sie auch mit KI den fachlichen Standard (§ 630a BGB). Im Streitfall zählt, was dokumentiert ist. Fehlt die Aufzeichnung einer medizinisch gebotenen wesentlichen Maßnahme, wird vermutet, dass sie unterblieben ist (§ 630h Abs. 3 BGB); ob die Prüfung eines KI-Vorschlags dazu zählt, ist nicht entschieden. Berufsrechtlich gilt gegenüber Ihrer Kammer dieselbe Sorgfaltspflicht wie ohne KI. Und im EU AI Act hat die KI-Kompetenz nach Art. 4 in Deutschland derzeit kein eigenes Bußgeld. Die Bußgelder des Art. 99 betreffen vor allem die Pflichten bei Hochrisiko-KI, und für eine Praxis gilt dort der niedrigere Rahmen, höchstens 3 Prozent des Umsatzes. Für eine Praxis mit Telefon oder Mitschrift steht heute die Einweisung des Teams im Vordergrund. Wer sie festhält, hat den wichtigsten Nachweis. Rechtsgrundlagen: § 630a, § 630f und § 630h Abs. 3 BGB, Art. 4 und Art. 99 EU AI Act, § 15 KI-MIG, Berufsordnung Ihrer Kammer.
07Brauche ich einen Anwalt oder reicht ein Berater?
Für die meisten Einzelpraxen und MVZ reicht weder ein Anwalt allein noch ein reiner IT-Berater. Die Aufgabe liegt an der Schnittstelle von Recht (AI Act, MDR, DSGVO, § 203 StGB), Technik (Datenflüsse, Protokolle, Prüfschritte im System) und Praxisorganisation (Regeln, Einweisung, Nachweise). Ist ein Datenschutzbeauftragter bestellt, bleibt er zuständig. Legal Engineering verbindet Recht und Technik und arbeitet ihm zu. Verträge, Gutachten und streitige Haftungsfälle gehören zu einer Anwältin oder einem Anwalt, dafür ziehe ich die eingebundene Fachanwältin für Datenschutz- und IT-Recht hinzu. Für die Einführung selbst ist ein Ansprechpartner, der diese Stellen zusammenführt, häufig wirksamer als drei getrennte Aufträge. Weiterführend: Drei Berater oder ein Legal Engineer?

Praxismanagement und Team

01Mein Team ist skeptisch. Wie nehme ich es bei der KI-Einführung mit?
Mit einem Werkzeug, einem klaren Zweck und den Menschen, die es täglich bedienen. Bewährt haben sich vier Dinge. Ein einziger Anwendungsfall zum Start, etwa der Arztbrief oder das Telefon. Zwei oder drei Personen aus dem Team, oft MFA, die den Praxistest mitgestalten. Eine feste Regel, wer das Ergebnis prüft, bevor es in die Akte geht. Und eine Schulung, die zeigt, wo das System irrt. Skepsis ist dabei nützlich, weil sie genau die Fehler findet, die im Alltag stören. Die Schulung dokumentiert zugleich die Maßnahme zur KI-Kompetenz nach Art. 4 EU AI Act. Weiterführend: KI in der Arztpraxis einführen
02Muss ich mein Team jetzt schon schulen, auch wenn die vollen Betreiberpflichten erst später greifen?
Ja. Art. 4 AI Act gilt seit dem 2. Februar 2025 für jede KI, nicht nur für Hochrisiko-KI. Wer heute einen Symptom-Checker, eine Mitschrift oder einen Terminassistenten einsetzt, ergreift Maßnahmen zur KI-Kompetenz seines Teams und hält sie fest. Die Betreiberpflichten des Art. 26 gelten nur für Hochrisiko-KI, und zwar ab dem 2. Dezember 2027 für Systeme nach Anhang III, etwa die Triage in der Notfallversorgung, und ab dem 2. August 2028 für KI in Medizinprodukten, die eine Benannte Stelle geprüft hat (Anhang I). Art. 4 hängt an keiner dieser Fristen. Die Einweisung passt zur eingesetzten KI und zu den Personen, die sie bedienen. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025), Art. 26 EU AI Act (ab 2. Dezember 2027 für Anhang III, ab 2. August 2028 für Anhang I).
03Mein Team hat schon eine kostenlose KI-Schulung gemacht. Reicht das für den AI Act?
Das kann reichen. Art. 4 AI Act verlangt seit der Neufassung durch den Digital Omnibus Maßnahmen, die die Entwicklung der KI-Kompetenz Ihres Personals unterstützen, und schließt ausdrücklich aus, dass Sie ein bestimmtes Niveau garantieren müssen. Einen Preis oder einen bestimmten Schulungsanbieter schreibt die Vorschrift nicht vor. Offen ist, ob die Maßnahme zu Ihrem Einsatz passt. Eine allgemeine Einführung ins Prompten erklärt nicht, wo Ihr Scribe oder Ihre Telefon-KI typischerweise danebenliegt und wer im Team das Ergebnis prüft. Ergänzen Sie deshalb eine kurze Einweisung am eigenen Werkzeug und halten Sie fest, wer wann woran teilgenommen hat und warum der Inhalt zu Ihrem Einsatz passt. Einen Dokumentationszwang enthält Art. 4 nicht, und der Bußgeldkatalog des deutschen KI-MIG nennt die Vorschrift nicht. Belegen können Sie Ihre Maßnahme im Haftungsfall aber nur mit einer Aufzeichnung. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025, neu gefasst durch Verordnung (EU) 2026/1744), § 15 KI-MIG.
04Gilt die Bemühungspflicht nach Art. 4 auch, wenn der Anbieter keine Schulung anbietet?
Ja. Art. 4 EU AI Act verpflichtet Anbieter und Betreiber jeweils für das eigene Personal. Für Ihr Team sind deshalb Sie zuständig, ob Ihr Anbieter eine Schulung anbietet oder nicht. Bietet der Anbieter keine Schulung an, organisieren Sie die Einweisung selbst oder kaufen sie ein, etwa als Fortbildung. Geschuldet sind Maßnahmen, die zum Einsatz passen, ausdrücklich kein bestimmtes Kompetenzniveau. Wer festhält, wer wann woran teilgenommen hat, kann sie belegen. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025, neu gefasst durch VO (EU) 2026/1744).
05Was passiert, wenn ich KI nutze, ohne mein Praxisteam geschult zu haben?
Unmittelbar meist nichts, ein eigenes Bußgeld für Art. 4 AI Act gibt es in Deutschland derzeit nicht. Die Folgen zeigen sich im Streitfall. Klagt ein Patient nach einem Fehler, an dem KI beteiligt war, wird gefragt, ob das Team im Umgang mit dem System eingewiesen war und wer den Vorschlag geprüft hat. Können Sie das nicht belegen, fehlt Ihnen das wichtigste Argument dafür, dass der fachliche Standard eingehalten war (§ 630a BGB). Ob eine fehlende Aufzeichnung über § 630h Abs. 3 BGB zu Ihren Lasten wirkt, ist für KI nicht entschieden. Berufsrechtlich bleibt es bei der Sorgfaltspflicht gegenüber Ihrer Kammer. Ein Nachweis mit Datum, Thema, Teilnehmenden und Namen der schulenden Person kostet wenig Zeit und beantwortet genau diese Frage. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025), § 630a, § 630f und § 630h BGB.

Datenschutz und Schweigepflicht

01Darf ich Patientendaten in ChatGPT oder anderen Cloud-KI-Tools eingeben?
Mit Namen, Geburtsdatum, Versichertennummer oder Gesundheitsangaben eines Patienten nicht. Ein Entwurf für eine Terminabsage, einen Aushang oder eine allgemeine Fachfrage ohne diese Angaben ist in Ordnung. Was erlaubt ist und mit welchem Konto, legt die Praxis auf einer Seite für das ganze Team fest. Mit Patientendaten scheidet das private Konto aus. Die Eingabe ist eine Offenbarung nach § 203 StGB, bedroht mit Freiheitsstrafe bis zu einem Jahr oder Geldstrafe, und für die Verbraucherfassungen gibt es keinen Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Für Kassenpraxen scheiden derzeit auch die Geschäftskonten aus, weil ihnen das C5-Testat fehlt, das § 393 SGB V für Gesundheitsdaten in der Cloud verlangt, und weil sich keine Verpflichtung nach § 203 Abs. 4 StGB vorlegen lässt. Für konkrete Patientenfälle bleibt ein Werkzeug mit Auftragsverarbeitungsvertrag, Verpflichtung nach § 203 StGB und C5-Testat oder ein Modell im eigenen Netz. Weiterführend: ChatGPT in der Arztpraxis Rechtsgrundlagen: § 203 Abs. 1 und 4 StGB, Art. 9 und Art. 28 DSGVO, § 393 SGB V.
02Mein KI-Anbieter sagt, er sei DSGVO-konform und seine Server stünden in Deutschland. Ist die Schweigepflicht damit geklärt?
Damit ist sie noch nicht geklärt. Die Schweigepflicht nach § 203 StGB steht neben der DSGVO, und der Serverstandort entscheidet über sie nicht. Seit 2017 dürfen Sie Patientengeheimnisse Dienstleistern offenbaren, die an Ihrer Tätigkeit mitwirken, soweit das erforderlich ist. Sie müssen aber dafür sorgen, dass der Dienstleister zur Geheimhaltung verpflichtet wird, und die Verpflichtung muss über seine Unterauftragnehmer weiterlaufen. Der Auftragsverarbeitungsvertrag ersetzt sie nicht. Fragen Sie deshalb nach drei Unterlagen, einer Verpflichtungserklärung, einer Bestätigung für jeden Unterauftragnehmer und einem Protokoll der Supportzugriffe auf Ihre Daten. Rechnet Ihre Praxis mit der GKV ab und läuft das Tool in der Cloud, verlangt die IT-Sicherheitsrichtlinie der KBV außerdem ein aktuelles C5-Testat des Anbieters der Anwendung. Das Testat seines Rechenzentrums deckt nur dessen Schicht. Rechtsgrundlagen: § 203 Abs. 3 Satz 2 und Abs. 4 Satz 2 Nr. 1 StGB, Art. 28 DSGVO, § 393 SGB V, Anlage 1 Nr. 50 der Richtlinie nach § 390 SGB V.
03Muss ich Patienten die Datenschutzerklärung des Herstellers vorlesen, bevor der KI-Scribe mitläuft?
Nein. Die Informationspflicht nach Art. 13 DSGVO ist an keine Form gebunden. Bundesärztekammer und KBV nennen ausdrücklich den mündlichen Hinweis, ein kurzes Formular, einen deutlich sichtbaren Aushang oder einen Flyer. Nennen Sie den Anbieter dabei am besten beim Namen. Die Aufnahme ist eine eigene Frage. Die Dokumentation braucht keine Einwilligung. Ob die Aufzeichnung des Gesprächs als Mittel dazu datenschutzrechtlich gedeckt ist, hat in Deutschland bisher weder eine Aufsichtsbehörde noch ein Gericht entschieden. Der tragende Grund, vorher kurz zu fragen, ist § 201 StGB. Dafür genügt eine mündliche Erklärung, die Sie dokumentieren. Beziehen Sie das Einverständnis auf Aufnahme und Transkription. Wer ablehnt, bekommt seine Dokumentation auf dem bisherigen Weg. In meinen Gesprächen hat sich ein einseitiges Infoblatt zur Kenntnisnahme bewährt, dazu ein Satz vor Gesprächsbeginn. Rechtsgrundlagen: Art. 12 und 13 DSGVO, Art. 9 Abs. 2 lit. h DSGVO i. V. m. § 22 Abs. 1 Nr. 1 lit. b BDSG, § 201 StGB, § 630f BGB.
04Darf ich ein handelsübliches Aufnahmegerät mit KI-Transkription in der Sprechstunde nutzen?
Vier Fragen entscheiden darüber, ob sich ein solches Gerät in der Sprechstunde einsetzen lässt. Erstens die Aufnahme. Ein Gerät, das das Gespräch aufzeichnet, berührt § 201 StGB, deshalb gehört vorher ein dokumentiertes Einverständnis des Patienten dazu. Zweitens der Vertrag. Für Gesundheitsdaten brauchen Sie einen Auftragsverarbeitungsvertrag und eine Verpflichtung des Herstellers nach § 203 StGB, und die Nutzung zum Training sollte ausgeschlossen sein. Ob ein Endkundentarif das bietet, klären Sie vor dem Kauf. Drittens die Cloud. Läuft die Transkription beim Hersteller und rechnet Ihre Praxis mit der GKV ab, verlangt die IT-Sicherheitsrichtlinie der KBV ein aktuelles C5-Testat des Anbieters. Viertens die Akte. Die Zusammenfassung prüfen Sie, bevor sie in die Behandlungsakte geht. Rechtsgrundlagen: § 201 StGB, § 203 Abs. 4 StGB, Art. 28 DSGVO, § 393 SGB V, Anlage 1 Nr. 50 der Richtlinie nach § 390 SGB V, § 630f BGB.
05Die KI speichert keine Namen. Sind die Daten dann anonym?
Daraus allein folgt das nicht. In dem Satz stecken zwei Verwechslungen. Auch eine Verarbeitung ohne Speicherung ist eine Verarbeitung im Sinne der DSGVO. Und ob Gesundheitsdaten vorliegen, hängt an ihrem Inhalt. Diagnose, Befund oder ICD-Code bleiben Gesundheitsdaten, solange sich der Bezug zur Person herstellen lässt, und in Ihrer Praxis lässt er sich herstellen, weil Sie wissen, wer vor Ihnen saß. Beim Anbieter kann das anders aussehen, aber nur, wenn er die Zuordnung auch über andere Mittel nicht herstellen kann, etwa über einen Abgleich mit weiteren Daten. Eine seltene Diagnose zusammen mit Alter und Wohnort kann dafür schon genügen. Zudem schreiben Sprachmodelle einen Namen mitunter selbst in die Zusammenfassung, sobald er im Gespräch fällt. Anonym sind Daten erst, wenn eine Identifizierung mit Mitteln, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, ausscheidet. Das ist am konkreten Datensatz zu belegen. Rechtsgrundlagen: Art. 4 Nr. 1 und Nr. 2 DSGVO, Art. 9 DSGVO, Erwägungsgrund 26 DSGVO, EuGH, Urteil vom 4. September 2025, C-413/23 P.
06Darf ein KI-Anbieter mit meinen Praxisdaten trainieren?
Nicht auf der Grundlage Ihres Auftragsverarbeitungsvertrags. Als Auftragsverarbeiter verarbeitet der Anbieter Ihre Daten für Sie. Nutzt er sie für eigene Zwecke wie Training oder Forschung, wird er insoweit selbst Verantwortlicher und braucht eine eigene Rechtsgrundlage. Die Datenschutzaufsicht in Baden-Württemberg geht davon aus, dass es dafür bei Gesundheitsdaten eine ausdrückliche Einwilligung der Patienten braucht. § 203 Abs. 3 StGB erlaubt die Weitergabe nur, soweit sie für die Mitwirkung an Ihrer Tätigkeit erforderlich ist, und Training gehört nicht dazu. Prüfen Sie im Vertrag drei Stellen. Ist das Training abwählbar und gesondert vereinbart? Wer bei Ihnen kann es einschalten? Bei manchen Produkten setzt die einzelne Ärztin das Häkchen im Programm und entscheidet damit für die Praxis. Und wie werden die Daten vorher anonymisiert? Bis die Anonymität belegt ist, behandeln Sie sie als Gesundheitsdaten. Kommt ein solcher Zweck hinzu, gehört er in Ihre Patienteninformation. Rechtsgrundlagen: Art. 4 Nr. 7, Art. 9 Abs. 2 lit. a, Art. 13 und Art. 28 DSGVO, § 203 Abs. 3 StGB.
07Darf ich Patientendaten an einen Cloud-KI-Anbieter in den USA übermitteln?
Möglich ist es, aber nur mit einem Anbieter, der alle Voraussetzungen belegt. Drei Regelwerke greifen nebeneinander. DSGVO. Die Übermittlung in die USA braucht einen Transfermechanismus nach Kapitel V, etwa die Zertifizierung des Empfängers unter dem EU-U.S. Data Privacy Framework. Bei Gesundheitsdaten kommen ein Auftragsverarbeitungsvertrag und die Prüfung hinzu, ob eine Datenschutz-Folgenabschätzung nötig ist. § 203 StGB. Jeder Dienstleister in der Kette wird zur Geheimhaltung verpflichtet, bevor er Patientendaten erhält (§ 203 Abs. 4 StGB). Bei großen Unterauftragnehmern ist genau dieser Nachweis oft schwer zu führen. § 393 SGB V. Für Kassenpraxen muss der Cloud-Dienst die Daten in Deutschland, der EU, dem EWR, der Schweiz oder einem Staat mit Angemessenheitsbeschluss verarbeiten, eine Niederlassung in Deutschland haben und ein aktuelles C5-Testat vorlegen. Der Standort allein entscheidet nicht über § 203 StGB. Maßgeblich sind die Verpflichtung nach § 203 Abs. 4 StGB, die vollständige Kette der Unterauftragsverarbeiter und bei Drittlandbezug der Transfermechanismus nach Kapitel V DSGVO. Rechtsgrundlagen: Art. 9, Art. 28 und Art. 44 ff. DSGVO, § 203 Abs. 3 und 4 StGB, § 393 SGB V.

Praxissoftware und Anbieter

01Werde ich automatisch zum Betreiber, wenn ich ein KI-Add-on in meiner Praxissoftware aktiviere?
Ja, sofort und ohne weitere Formalität. Nach Art. 3 Nr. 4 EU AI Act ist Betreiber, wer ein KI-System in eigener Verantwortung verwendet, auch wenn es als Modul aus der Praxissoftware kommt. Der Anbieter liefert das Modul, die Betreiberrolle kann er Ihnen nicht abnehmen. Ab dem ersten produktiven Einsatz gilt Art. 4, das Team wird eingewiesen. Verarbeitet das Modul Patientendaten beim Anbieter, braucht es Auftragsverarbeitungsvertrag und Verpflichtung nach § 203 Abs. 4 StGB. Die Betreiberpflichten des Art. 26, etwa Aufsicht und Protokolle, kommen nur hinzu, wenn das Modul Hochrisiko-KI ist, und dann ab dem 2. August 2028 für Medizinprodukte (Anhang I) oder ab dem 2. Dezember 2027 für Systeme nach Anhang III. Die meisten Anforderungen sind mit wenig Aufwand erfüllbar. Sie kosten Aufmerksamkeit und Planung, aber keine Monate. Rechtsgrundlagen: Art. 3 Nr. 4, Art. 4 und Art. 26 EU AI Act, Art. 28 DSGVO, § 203 Abs. 4 StGB.
02Bin ich auch Betreiber, wenn ich nur administrative KI nutze, z. B. für Terminbuchungen?
Ja. Betreiber ist, wer ein KI-System beruflich in eigener Verantwortung verwendet, auch für Termine. Unterschiedlich ist, was daraus folgt. Für jede KI gilt Art. 4, das Team wird eingewiesen. Spricht das System mit Patienten, erfahren diese zu Beginn, dass sie mit einer KI sprechen (Art. 50 Abs. 1, Pflicht des Anbieters). Das volle Programm des Art. 26 gilt nur für Hochrisiko-KI, in der Praxis für Medizinprodukte, die eine Benannte Stelle geprüft hat. Ein Telefonassistent, der Termine und Rezeptwünsche aufnimmt, ist keine Hochrisiko-KI. Schätzt das System Beschwerden nach Dringlichkeit ein, ist das eine medizinische Zweckbestimmung, und es gelten die Regeln für Medizinprodukte. Die Triage nach Anhang III betrifft nur die Notfallversorgung. Fragen Sie den Anbieter deshalb schriftlich nach Zweckbestimmung und CE-Kennzeichnung. Rechtsgrundlagen: Art. 3 Nr. 4, Art. 4, Art. 6, Art. 26 und Art. 50 EU AI Act, Anhang III Nr. 5 lit. d, Verordnung (EU) 2017/745 (MDR).
03Unser KI-Telefonassistent soll Patienten auch selbst anrufen, etwa zum Recall, zur Impferinnerung oder bei Hitze. Was ist zu beachten?
Drei Punkte, bevor die erste Anrufliste läuft. Erstens die Einwilligung. Die bayerische Datenschutzaufsicht verlangt schon für Terminerinnerungen eine Einwilligung, weil sie für den konkreten Behandlungstermin nicht erforderlich sind. Klären Sie deshalb vor Recall-, Impf- oder Hitzeanrufen, ob eine Einwilligung vorliegt und wie Sie sie künftig einholen. Zweitens die Erkennbarkeit. Seit dem 2. August 2026 müssen Anbieter solche Systeme so bauen, dass Patienten spätestens zum Zeitpunkt der ersten Interaktion erfahren, dass sie mit einer KI sprechen. Die Ansage konfigurieren meist Sie selbst. Lassen Sie sich die Umsetzung schriftlich bestätigen und hören Sie die Ansage einmal selbst an. Drittens die Aufzeichnung. Der Satz „wir transkribieren nur, das Audio wird nicht gespeichert" klärt § 201 StGB nicht. Es kommt darauf an, ob das Audiosignal technisch zwischengespeichert wird, und dazu gibt es noch keine veröffentlichte Rechtsprechung. Rechtsgrundlagen: Art. 6 und Art. 9 DSGVO, Art. 50 Abs. 1 und Abs. 5 EU AI Act, § 201 StGB.
04Bieten PVS-Anbieter wie medatixx, tomedo oder CGM ein Onboarding zu meinen Betreiberpflichten an?
Nach aktuellem Kenntnisstand (März 2026) bieten die großen drei PVS-Anbieter (CGM, medatixx und tomedo) kein strukturiertes Onboarding zu Betreiberpflichten nach EU AI Act an. Alle drei haben KI-Funktionen in ihre Systeme integriert oder angekündigt, ohne dass Praxen als Betreiber systematisch über ihre gesetzlichen Pflichten informiert werden: keine AI-Act-Checklisten, keine Compliance-Module im Schulungssystem, kein dokumentiertes Onboarding. Das ist die Informationsasymmetrie. Praxen kaufen ein KI-Add-on, werden damit kraft Gesetzes zum Betreiber und erhalten kein strukturiertes Onboarding zu ihren Pflichten. Das Marketing beschreibt den Nutzen der KI, nicht die Betreiberpflichten, die damit einhergehen. Bis sich das ändert, organisieren Sie die Einweisung des Teams und die Einordnung der Module selbst. Rechtsgrundlagen: Art. 26 EU AI Act (Betreiberpflichten bei Hochrisiko-KI, ab 2. Dezember 2027 für Anhang III, ab 2. August 2028 für Anhang I).
05Der Hersteller sagt, sein Tool sei kein Medizinprodukt. Es macht aber Diagnosevorschläge. Was heißt das für mich?
Ob ein Tool Medizinprodukt ist, hängt an seiner Zweckbestimmung. Die MDR liest sie aus Kennzeichnung, Gebrauchsanweisung oder Werbe- und Verkaufsmaterial, und jede dieser Quellen kann sie allein tragen. Eine Erklärung an anderer Stelle, etwa im App Store, ändert daran nichts. Software, die Patientendaten zu Diagnoseempfehlungen verknüpft, führt die europäische Leitlinie MDCG 2019-11 ausdrücklich als Medizinprodukt. Den Status müssen Sie nicht selbst entscheiden. Für Ihren Betrieb folgen aber drei Punkte. Fordern Sie die Zweckbestimmung schriftlich an und legen Sie die Antwort ab. Nutzen Sie Funktionen außerhalb dieser Zweckbestimmung, gelten die Zusicherungen des Herstellers dafür nicht. Und nach der Datenschutzkonferenz kann der Behandlungsvertrag eine KI-Anwendung tragen, wenn sie dem fachlichen Standard entspricht und als Medizinprodukt zugelassen ist. Andernfalls kommt die ausdrückliche Einwilligung in Betracht. Rechtsgrundlagen: Art. 2 Nr. 1 und Nr. 12 MDR, MDCG 2019-11 Rev. 1, Art. 9 Abs. 2 lit. a und h DSGVO, DSK-Orientierungshilfe „Künstliche Intelligenz und Datenschutz" vom 6. Mai 2024.
06Was tun, wenn mein KI-Anbieter keine technischen Daten zur KI herausgibt?
Das ist ein Warnsignal. Ein seriöser Anbieter kann Ihnen mindestens sagen, wie das System in Tests abgeschnitten hat und bei welchen Patientengruppen, wo seine Einsatzgrenzen liegen und wie Updates angekündigt und protokolliert werden. Bei Hochrisiko-KI gehört das in die Betriebsanleitung (Art. 13 EU AI Act). Antwortet der Anbieter mit „Das ist proprietär“, fragen Sie schriftlich nach. „Wir benötigen die technischen Informationen zur KI, um den Einsatz in unserer Praxis einzuordnen und das Team einzuweisen. Bitte stellen Sie sie bis [Datum in zwei Wochen] zur Verfügung.“ Bleibt die Antwort aus, haben Sie zwei Wege, den Weiterbetrieb mit einer eigenen Einordnung auf Grundlage der verfügbaren Informationen oder eine Pause bis zur Klärung. Eine Einordnung ohne technische Grundlage lässt sich im Haftungsfall schwer vertreten. Rechtsgrundlagen: Art. 4, Art. 13 und Art. 26 Abs. 1 EU AI Act.
07Werde ich zum Anbieter, wenn ich mir eigene Prompts oder ein eigenes GPT baue?
Nicht automatisch. Wer in einem Fachprodukt eigene Prompts einsetzt, verändert aber das Produkt. Einordnung, Validierung und Qualitätsaussagen des Herstellers gelten für diese Nutzung nicht mehr. Erzeugt Ihr Prompt eine klinische Bewertung, etwa eine Verdachtsdiagnose, eine Risikoeinschätzung oder einen Therapievorschlag, liegt der Zweck eines Medizinprodukts nahe, und die CE-Kennzeichnung des Herstellers deckt ihn nicht. Zum Anbieter im Sinne des AI Act werden Sie nach Art. 25 erst, wenn das System durch Ihre Zweckänderung zum Hochrisiko-System wird. Wie weit die Vorschrift bei rein interner Verwendung reicht, ist nicht abschließend geklärt. Bieten Sie ein selbst gebautes GPT unter Ihrem Namen Patienten an, etwa als Chat auf der Website, dann spricht viel dafür, dass die Pflicht bei Ihnen liegt, Patienten erkennen zu lassen, dass eine KI antwortet. Rechtsgrundlagen: Art. 25 Abs. 1 lit. c und Art. 50 Abs. 1 EU AI Act, Art. 2 Nr. 12 MDR, MDCG 2019-11 Rev. 1.
08Was passiert, wenn mein KI-Dienstleister ausfällt oder insolvent wird?
Ausfall kommt in mehreren Formen vor, als Störung, als Insolvenz oder als Rückzug aus der EU, wie ihn ein US-Dienst für ärztliche Entscheidungsunterstützung im April 2026 auch für bestehende Konten vollzogen hat. Für Ihre Patientendaten bleiben Sie in jedem Fall verantwortlich. Vorsorgen können Sie an drei Stellen. Exportieren Sie Ihre Daten regelmäßig selbst. Legen Sie einen Rückfallweg fest und üben Sie ihn, gerade wenn eine Telefon-KI die Annahme vollständig übernommen hat, sonst ist die Praxis am Ausfalltag nicht erreichbar. Und lesen Sie vor Vertragsschluss die Klauseln zu Insolvenz, Datenherausgabe und Löschnachweis. Die DSGVO verlangt ohnehin, dass Verfügbarkeit und Wiederherstellbarkeit gesichert sind. Rechtsgrundlagen: Art. 28 und Art. 32 DSGVO.

Pflichten nach dem AI Act

01Muss ich abwarten, bis die Betreiberpflichten vollständig greifen, oder muss ich jetzt schon handeln?
Einen Teil heute, den Rest später. Art. 4 gilt seit dem 2. Februar 2025. Wer KI einsetzt, weist das Team im Umgang damit ein, und wer das festhält, kann es belegen. Datenschutz und Schweigepflicht gelten ohnehin, und Systeme, die mit Patienten sprechen, müssen seit dem 2. August 2026 als KI erkennbar sein (Art. 50, Pflicht des Anbieters). Die Betreiberpflichten des Art. 26 gelten nur für Hochrisiko-KI, und zwar ab dem 2. Dezember 2027 für Systeme nach Anhang III, etwa die Triage in der Notfallversorgung, und ab dem 2. August 2028 für KI in Medizinprodukten, die eine Benannte Stelle geprüft hat (Anhang I). Bis dahin ist Zeit für eine geordnete Reihenfolge. Betriebsanleitung und Kennnummer der Benannten Stelle können Sie schon jetzt beim Anbieter anfordern, weil ohne sie offen bleibt, welche Pflichten Sie treffen. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025), Art. 50 (seit 2. August 2026), Art. 26 (ab 2. Dezember 2027 für Anhang III, ab 2. August 2028 für Anhang I).
02Was sind meine Pflichten als KI-Betreiber nach Art. 26 AI Act?
Die Betreiberpflichten des Art. 26 gelten nur für Hochrisiko-KI, und zwar ab dem 2. Dezember 2027 für Systeme nach Anhang III, etwa die Triage in der Notfallversorgung, und ab dem 2. August 2028 für KI in Medizinprodukten, die eine Benannte Stelle geprüft hat (Anhang I). In Praxen ist der zweite Fall der häufige. Für ein solches System sind es sechs Punkte. Menschliche Aufsicht (Abs. 2). Namentlich festgelegt ist, wer die Aufsicht führt, und diese Person hat Kompetenz, Ausbildung und die Befugnis, eine Ausgabe zu verwerfen. Verwendung nach Betriebsanleitung (Abs. 1 und 4). Das System wird so eingesetzt, wie der Hersteller es beschreibt, und die Eingabedaten passen zu seinem Zweck, soweit Sie sie steuern. Überwachung und Meldewege (Abs. 5). Wer Anhaltspunkte für ein Risiko sieht, unterrichtet den Anbieter, bei einem schwerwiegenden Vorfall auch die zuständige Behörde. Protokolle aufbewahren (Abs. 6). Die automatisch erzeugten Protokolle, soweit sie unter Ihrer Kontrolle stehen, mindestens sechs Monate. Beschäftigte informieren (Abs. 7). Bevor ein Hochrisiko-System am Arbeitsplatz eingesetzt wird, erfahren es die Beschäftigten. Herstellerangaben in die Datenschutz-Folgenabschätzung (Abs. 9). Die Angaben aus der Betriebsanleitung fließen in die DSFA, wo eine nötig ist. Bei Systemen nach Anhang III kommen die Information der Patienten, ihr Recht auf Erläuterung und unter Umständen die Grundrechte-Folgenabschätzung nach Art. 27 hinzu. Unabhängig von alldem gilt seit dem 2. Februar 2025 Art. 4, das Team wird im Umgang mit jeder KI eingewiesen. Ob ein System Hochrisiko-KI ist, klären Betriebsanleitung und Kennnummer neben dem CE-Zeichen. Der Prüfbogen fragt beides ab. Rechtsgrundlagen: Art. 4, Art. 6, Art. 26, Art. 27 und Art. 86 EU AI Act in der Fassung der VO (EU) 2026/1744.
03Was ist "Human Oversight" und wie dokumentiere ich sie korrekt?
Human Oversight bedeutet, dass jede KI-Empfehlung mit Auswirkungen auf den Patienten von einer qualifizierten Person aktiv geprüft werden muss und nicht automatisch an die nächste Prozessinstanz weiterläuft. Praktisch schlägt die KI eine Diagnose vor, Sie lesen die Begründung, überprüfen die Laborwerte und die Anamnese, dann entscheiden Sie. Die KI ist Entscheidungshilfe, nicht Entscheider. Dokumentation: Sie müssen nachweisen können, dass diese Überprüfung stattgefunden hat. Das kann ein Häkchen im System sein ("Überprüft durch: Dr. Müller, 14:35 Uhr") oder eine Notiz in der Patientenkartei. Im Haftungsfall muss ein Gericht nachvollziehen können, dass Sie die KI-Empfehlung tatsächlich kritisch geprüft haben. Fragen Sie Ihren PVS-Anbieter: "Kann Ihr System dokumentieren, dass ich eine KI-Empfehlung überprüft habe?" Ohne diese Funktion lässt sich die Prüfung kaum belegen. Rechtsgrundlagen: § 630a und § 630f BGB, bei Hochrisiko-KI zusätzlich Art. 26 Abs. 2 EU AI Act.
04Was ist eine Risikoabschätzung für KI-Systeme und was muss darin stehen?
Eine schriftliche Einordnung jedes KI-Systems, das Sie einsetzen. Der EU AI Act schreibt sie Betreibern nicht als eigenes Dokument vor, aber ohne sie wissen Sie nicht, welche Pflichten Sie treffen. Ob ein System Hochrisiko-KI ist, hängt an zwei Wegen. Über Anhang I wird KI in einem Medizinprodukt hochriskant, wenn eine Benannte Stelle das Produkt geprüft hat, erkennbar an der vierstelligen Kennnummer neben dem CE-Zeichen. Über Anhang III erfasst die Verordnung im Gesundheitswesen im Wesentlichen die Triage in der Notfallversorgung, dazu Systeme, die Emotionen erkennen. Telefon, Mitschrift und Arztbrief sind deshalb meist keine Hochrisiko-KI, Befund- und Therapievorschläge in Medizinprodukten oft schon. Festhalten sollten Sie je System vier Punkte. Welches System, wofür, welche Einstufung mit welcher Begründung, und wer die Ergebnisse prüft. Eine Seite genügt. Der Prüfbogen führt durch genau diese Fragen und gibt einen Befund zum Abheften aus. Rechtsgrundlagen: Art. 6 Abs. 1 und Anhang I, Art. 6 Abs. 2 und Anhang III EU AI Act.

Haftung und Versicherung

01Wer haftet, wenn KI-generierte Diagnosen falsch sind?
Sie als Behandelnde haften, gleich ob Sie die KI selbst entwickelt haben oder ob sie von Ihrem Praxissoftware-Anbieter stammt. Den Behandlungsvertrag nach § 630a BGB schließen Sie mit dem Patienten, und die Verantwortung für die Behandlung bleibt bei Ihnen. Die KI ist ein Werkzeug wie ein Labor oder ein Röntgengerät. Viele Softwarehersteller beschränken sich in ihren AGB auf die Herstellerrolle. Ihre Pflichten beim Einsatz bleiben damit bei Ihnen, und belegen können Sie sie mit der Einweisung des Teams und der Dokumentation Ihrer Prüfung. Rechtsgrundlagen: § 630a BGB, § 630h BGB (Beweislastumkehr bei grobem Behandlungsfehler), Art. 3 Nr. 4 EU AI Act (Definition "Betreiber").
02Was unterscheidet KI-Haftung von klassischer Arzthaftung?
Bei klassischer Arzthaftung beweist der Patient den Behandlungsfehler. Erleichtert wird ihm das in den Fällen des § 630h BGB, etwa beim groben Behandlungsfehler. Bei KI kommt eine zweite Frage hinzu, nämlich ob schon der Einsatz der KI ein Fehler war. Ein Patient kann Sie jetzt nicht nur wegen einer falschen Diagnose verklagen, sondern auch wegen Nachlässigkeit beim KI-Einsatz selbst, etwa weil Sie ein ungeprüftes KI-Add-on in der Praxissoftware aktiviert haben, ohne zu wissen, für welche Fälle es validiert ist, ob Ihr Team geschult war oder ob Sie die KI-Entscheidung eigenständig überprüft haben. Bei Hochrisiko-KI schärfen die Betreiberpflichten nach Art. 26 diesen Maßstab. Rechtsgrundlagen: § 630a BGB, § 630h BGB (Beweislastumkehr), Art. 26 EU AI Act (Betreiberpflichten bei Hochrisiko-KI, ab 2. Dezember 2027 für Anhang III, ab 2. August 2028 für Anhang I).
03Kann ich für KI-Fehler haftbar gemacht werden, auch wenn mein Softwareanbieter verantwortlich ist?
Ja, die Haftung des Anbieters und Ihre Haftung schließen sich nicht gegenseitig aus. Ein Patient kann Sie verklagen, weil Sie die KI eingesetzt haben, ohne Ihr Team zu schulen oder zu überprüfen, ob die KI für seinen Fall geeignet war. Gleichzeitig kann er den Anbieter verklagen, weil die KI selbst fehlerhaft war. Sie tragen die Betreiberverantwortung, der Anbieter trägt gegebenenfalls eine Produktverantwortung. Die neue Produkthaftungsrichtlinie 2024/2853 (Umsetzungsfrist: 9. Dezember 2026) wird die Anbieterhaftung noch verschärfen, schützt Sie als Betreiber aber nicht. In der Praxis kann Ihr Anbieter zahlungsunfähig werden, und Sie bleiben aufgrund Ihrer Betreiberpflichten auf dem Schaden sitzen. Dokumentation und Schulung sind Ihre erste Schutzmaßnahme. Rechtsgrundlagen: § 630a BGB, Art. 26 EU AI Act, Produkthaftungsrichtlinie 2024/2853.
04Auf welcher Rechtsgrundlage steht Schmerzensgeld bei einem KI-Fehler?
Schmerzensgeld (§ 253 BGB) ist möglich, wenn der KI-Fehler zu körperlichem Schaden oder schwerem seelischem Leid geführt hat, dieselbe Rechtsgrundlage wie bei klassischen Behandlungsfehlern. Neu ist, dass auch Ihr Fehler beim KI-Einsatz selbst als Pflichtverletzung gilt: fehlende Schulung, unkritische Übernahme von KI-Empfehlungen, fehlende Validierung des Systems. Ein Gericht wird fragen, ob die KI-Empfehlung eigenverantwortlich geprüft oder ungeprüft übernommen wurde. Die Antwort beeinflusst die Höhe des Schmerzensgeldes und die Frage des Verschuldens. Darum ist Ihre Dokumentation entscheidend. Sie müssen im Haftungsfall nachweisen können, dass Sie professionell mit der KI umgegangen sind. Rechtsgrundlagen: § 253 BGB (Schmerzensgeld), § 630a BGB (Behandlungsvertrag), § 630h BGB (Beweislastumkehr).
05Greift meine Berufshaftpflicht-Versicherung bei KI-Schäden?
Das ist derzeit unklar, jede Versicherung antwortet unterschiedlich. Die meisten Berufshaftpflicht-Policen wurden vor dem EU AI Act geschrieben und enthalten weder eine explizite KI-Ausnahmeklausel noch eine explizite KI-Deckung. Einige Versicherer behandeln KI-Fehler als normale Behandlungsfehler und sehen sie als gedeckt an. Andere entwickeln bereits neue Risikoklassen oder Zusatzprämien für KI-Nutzung. Handlungsempfehlung: Fragen Sie Ihren Versicherer schriftlich, bevor Sie KI-Add-ons aktivieren, ob KI-gestützte Diagnoseempfehlungen in Ihrer Police eingeschlossen sind, und lassen Sie sich die Antwort schriftlich bestätigen. Dann weiß der Versicherer Bescheid, und die Frage nach einer Anzeige ist beantwortet. Dahinter stehen zwei Pflichten aus dem Versicherungsvertragsgesetz. Vor Vertragsschluss geben Sie die Gefahrumstände an, nach denen der Versicherer in Textform fragt (§ 19 VVG). Während der Laufzeit dürfen Sie die versicherte Gefahr ohne seine Einwilligung nicht erhöhen, und eine Erhöhung zeigen Sie unverzüglich an (§ 23 VVG). Wer eine Gefahrerhöhung verschweigt, riskiert die Kündigung und im Schadensfall eine gekürzte oder ganz entfallende Leistung (§ 24 und § 26 VVG). Das gilt nicht, wenn die Erhöhung unerheblich ist oder nach den Umständen als mitversichert gilt (§ 27 VVG). Ob der Einsatz einer KI im Einzelfall eine Gefahrerhöhung ist, hängt am Vertrag und ist, soweit ersichtlich, gerichtlich nicht geklärt. Rechtsgrundlagen: § 19 VVG (vorvertragliche Anzeigepflicht), §§ 23 bis 27 VVG (Gefahrerhöhung).
06Ab wann gilt die neue Produkthaftungsrichtlinie für KI im Gesundheitswesen?
Die neue Produkthaftungsrichtlinie (EU) 2024/2853 muss von den EU-Mitgliedstaaten bis zum 9. Dezember 2026 in nationales Recht umgesetzt werden. Bis dahin gilt noch das alte Produkthaftungsgesetz (ProdHaftG). Für KI im Gesundheitswesen ändert sich Wesentliches. KI-Systeme werden explizit als "Produkte" erfasst, sodass Anbieter leichter für fehlerhafte KI-Ausgaben haftbar gemacht werden können. Die Beweislast wird für Geschädigte erleichtert. Sie müssen nicht mehr den genauen technischen Fehler beweisen, sondern können sich auf das fehlerhafte Ergebnis berufen. Das erhöht das Haftungsrisiko für KI-Anbieter erheblich. Für Sie als Betreiber ändert sich die Grundstruktur nicht. Sie bleiben Betreiber und haften für Ihre Betreiberpflichten. Versicherer werden ab 2026 aber neue Risikoklassen für KI einpreisen, und Ihre Police sollte auf dieses Thema hin überprüft werden. Rechtsgrundlagen: Produkthaftungsrichtlinie (EU) 2024/2853 (Umsetzungsfrist: 9. Dezember 2026).

Psychotherapie

01Darf eine KI die Verlaufsdokumentation in der Psychotherapie schreiben?
Rechtlich steht dem nichts entgegen, solange die Dokumentationspflicht nach § 630f BGB erfüllt bleibt und jeder Eintrag von der behandelnden Person geprüft und freigegeben wird, bevor er in die Akte geht. Der Dienstleister dahinter muss vorher an das Berufsgeheimnis gebunden sein, und in der vertragspsychotherapeutischen Versorgung kommt § 393 SGB V mit der C5-Prüfung des Dienstes hinzu. Fachlich liegt die Sache schwieriger. Das Schreiben der Verlaufsnotiz ist in der Psychotherapie zugleich der Moment, in dem der Fall reflektiert, zusammengefasst und die nächste Sitzung vorbereitet wird. Wer diesen Schritt automatisiert, verliert einen Wirkfaktor der Behandlung, auch wenn niemand etwas verlernt. Sinnvoll eingesetzt übernimmt eine KI die formale Hülle, also den Verlaufseintrag für die Akte, die Formulare, die Gliederung des Gutachterberichts und die Antragslogik. Den Inhalt des Berichts, also Fallkonzeption, Behandlungsplan und Prognose, schreibt die Therapeutin oder der Therapeut selbst. Weiterführend: KI in Psychotherapie und Psychiatrie Rechtsgrundlagen: § 630f BGB (Dokumentationspflicht), § 203 Abs. 4 StGB (Berufsgeheimnis beim Dienstleister), Art. 9 DSGVO, § 393 SGB V, Art. 26 EU AI Act.
02Wann wird ein KI-Werkzeug in der Psychotherapie zum Emotionserkennungssystem?
Sobald es Mimik, Gestik, Stimme oder Tonfall auf Affekt oder Emotion hin auswertet. Dann liegt ein Emotionserkennungssystem im Sinne des AI Act vor, und neben den Datenschutz tritt eine eigene Regulierung. Im Therapiekontext ist diese Auswertung nicht per se verboten. Das ausdrückliche Verbot greift am Arbeitsplatz und in Bildungseinrichtungen. Sie fällt aber in den Hochrisikobereich nach Anhang III mit dem vollen Pflichtenkatalog, dazu kommt die Transparenzpflicht nach Art. 50. Werkzeuge, die nur transkribieren und strukturieren, bleiben unterhalb dieser Schwelle, weil sie den Menschen nicht vermessen. Rechtsgrundlagen: Art. 5 EU AI Act (Verbote), Anhang III EU AI Act (Hochrisiko), Art. 50 EU AI Act (Transparenz).
03Was muss ein Ausbildungsinstitut für Psychotherapie zum KI-Einsatz regeln?
Drei Punkte, und zwar bevor ein Werkzeug im Haus läuft. Erstens, ab welchem Ausbildungsabschnitt ein KI-Werkzeug überhaupt zugelassen ist. Zweitens, welcher Teil der Dokumentation von Hand geschrieben bleibt, damit der reflexive Schritt aufgebaut und nicht übersprungen wird. Drittens, woran die Supervision erkennt, dass der Fall vom Kandidaten selbst durchdrungen wurde. Der Unterschied zur Praxis liegt in der Richtung. Dort geht es um Kompetenzerhalt, im Institut um Kompetenzaufbau, und eine Fähigkeit, die nie aufgebaut wurde, lässt sich später nicht auffrischen. Dazu kommt die KI-Kompetenz nach Art. 4 EU AI Act, die jede Einrichtung trifft, die KI-Systeme einsetzt oder Ausbildungsteilnehmende daran arbeiten lässt. Verlangt sind Maßnahmen, die zum Einsatz passen, ein bestimmtes Niveau im Einzelfall muss das Institut nicht garantieren. Weiterführend: Leitfaden für Institute und Ambulanzen Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025), Art. 26 EU AI Act, § 630f BGB.

MVZ und Verbünde

01Welche zusätzlichen Pflichten hat die Geschäftsführung eines MVZ beim KI-Einsatz?
Als Geschäftsführung eines MVZ tragen Sie die Verantwortung auf zwei Ebenen. Betreiberverantwortung als Organisation: Das MVZ als juristische Person ist Betreiber aller eingesetzten KI-Systeme. Sie können die operative Verantwortung an einzelne Ärztinnen und Ärzte delegieren, die rechtliche Gesamtverantwortung bleibt bei Ihnen. Vernachlässigt jemand im Team seine KI-Pflichten, fällt das auf das MVZ und seine Geschäftsführung zurück (§ 278 BGB, § 43 GmbHG). Governance-Dokumentation auf MVZ-Ebene: Sie müssen nachweisen können, dass das MVZ als Organisation ein Compliance-System für KI hat: Wer nutzt welche KI? Wer ist verantwortlich? Wer überwacht? Wer schulte wen? Für ein MVZ mit drei Behandelnden kann das eine strukturierte A4-Seite sein. Für ein MVZ mit zwanzig Behandelnden und mehreren KI-Systemen ist es ein ernsthaftes Governance-Dokument. Rechtsgrundlagen: Art. 26 EU AI Act, § 43 GmbHG (Geschäftsführerhaftung), § 278 BGB.
02Kann die Geschäftsführung eines MVZ Betreiberpflichten auf einzelne Ärztinnen und Ärzte delegieren?
Sie können die operative Verantwortung verteilen, aber die rechtliche Gesamtverantwortung bleibt beim MVZ und bei Ihnen als Geschäftsführung. Sie können eine Ärztin oder einen Arzt beauftragen: "Du stellst sicher, dass Dein Team geschult ist, Du prüfst die KI-Ergebnisse, Du dokumentierst." Geschieht das nicht, fällt es auf das MVZ und die Geschäftsführung zurück, über § 278 BGB (Haftung für Erfüllungsgehilfen) und § 43 GmbHG (Organisationsverschulden). Vertragspartner des Patienten ist das MVZ, und für seine Organisation steht die Geschäftsführung ein. Schreiben Sie daher klar auf: "Dr. Müller ist operativ verantwortlich für KI in der Diabetologie, unter Aufsicht der Geschäftsführung." Das ist rechtlich sauberer als eine vollständige Delegation ohne Kontrollmechanismus. Rechtsgrundlagen: Art. 26 EU AI Act, § 43 GmbHG, § 278 BGB.
03Braucht unser MVZ einen KI-Beauftragten?
Nicht rechtlich verpflichtend, aber strategisch sinnvoll, sobald das MVZ mehr als eine KI-Anwendung nutzt. Der EU AI Act schreibt keinen KI-Beauftragten explizit vor (anders als die DSGVO, die einen Datenschutzbeauftragten fordert). In der Praxis ist es aber hilfreich, eine verantwortliche Person zu haben, die den Überblick über alle KI-Systeme im MVZ hat, überprüft, dass Schulungen stattfinden, Risikoabschätzungen aktuell hält und bei Behördenkontrollen die Dokumentation vorlegen kann. Das kann jemand aus dem Haus sein, etwa aus IT oder Praxismanagement, oder ein externer Compliance-Partner. Als kleines MVZ mit einer KI-Anwendung genügt eine schriftliche Betreiber-Erklärung: Wir nutzen diese KI-Systeme. Diese Person ist operativ verantwortlich. Diese Schulung hat stattgefunden. Das ist ein solider Compliance-Anker. Rechtsgrundlagen: Art. 26 EU AI Act (keine explizite Beauftragten-Pflicht).
04Wie führt ein MVZ KI über mehrere Standorte ein?
Zentral entscheiden, an einem Standort erproben, dann ausrollen. Die Auswahl des Werkzeugs und die Regeln für seinen Einsatz legt der Träger fest, damit nicht jeder Standort eigene Systeme aktiviert. Ein Pilotstandort testet einige Wochen und liefert die Erfahrungen für alle. Danach folgen eine KI-Richtlinie für den Verbund, eine einheitliche Dokumentation und die Schulung aller Teams nach Art. 4 EU AI Act. Die Organisationsverantwortung liegt beim Träger. Er braucht deshalb jederzeit den Überblick, welche KI an welchem Standort läuft und wer dort das Ergebnis prüft. Weiterführend: KI im MVZ einführen
05Wie hole ich unseren Datenschutzbeauftragten bei der KI-Einführung früh ins Boot?
Am besten vor der Kaufentscheidung und mit den Unterlagen, nach denen er ohnehin fragen wird. Dazu gehören der Auftragsverarbeitungsvertrag samt Anlagen und Liste der Unterauftragsverarbeiter, die Verpflichtung des Anbieters nach § 203 StGB, Angaben zu Verarbeitungsort und Speicherfristen und bei Cloud-Diensten das C5-Testat. Die wichtigste gemeinsame Aufgabe ist die Prüfung, ob eine Datenschutz-Folgenabschätzung nötig ist. Für die umfangreiche Verarbeitung von Gesundheitsdaten nennt die DSGVO sie als Regelbeispiel, und auch das dokumentierte Ergebnis „nicht erforderlich" ist ein Ergebnis. Unterliegt eine Verarbeitung der Folgenabschätzung, verlangt das BDSG unabhängig von der Zahl der Beschäftigten einen Datenschutzbeauftragten. Führen Sie die Abwägung zwischen Nutzen und Risiko offen mit ihm. Ein Datenschutzbeauftragter, der die Risiken kennt und die Regeln mitgestaltet hat, kann die Entscheidung auch gegenüber dem Team vertreten. Rechtsgrundlagen: Art. 28 und Art. 35 DSGVO, § 38 Abs. 1 BDSG, § 203 Abs. 4 StGB, § 393 SGB V.

Klinik

01Muss ein Krankenhaus eine Grundrechte-Folgenabschätzung nach Art. 27 AI Act machen?
Nur für Hochrisiko-Systeme nach Anhang III, im Krankenhaus vor allem für die Triage in der Notaufnahme. KI in Medizinprodukten, die über Anhang I zur Hochrisiko-KI wird, löst sie nicht aus. Verpflichtet sind Einrichtungen des öffentlichen Rechts und private Einrichtungen, die öffentliche Dienste erbringen. Ein Eigenbetrieb oder ein Universitätsklinikum fällt darunter. Für die gGmbH und private Träger spricht Erwägungsgrund 96 dafür, weil er die Gesundheitsversorgung zu den öffentlichen Diensten zählt, entschieden ist die Frage nicht. Die Abschätzung ist vor der Inbetriebnahme fällig, frühestens ab dem 2. Dezember 2027, und in Deutschland bußgeldbewehrt. Weiterführend: KI-Governance für das Krankenhaus Rechtsgrundlagen: Art. 6 Abs. 2 und Anhang III Nr. 5 lit. d, Art. 27 Abs. 1 EU AI Act, Erwägungsgrund 96, § 15 KI-MIG.
02Wie schult ein Krankenhaus mit mehreren Hundert Beschäftigten nach Art. 4 AI Act?
Gestuft. Eine Grundeinheit für alle, die mit KI arbeiten, eine Vertiefung je System für die Anwenderinnen und Anwender und eigene Einheiten für Führungskräfte sowie für IT und Medizintechnik. Art. 4 verlangt Maßnahmen, die die KI-Kompetenz des Personals unterstützen, und schließt aus, dass das Haus ein bestimmtes Niveau garantieren muss. Wer festhält, wer wann woran teilgenommen hat und warum der Inhalt zum Einsatz passt, kann die Maßnahme belegen. Rechtsgrundlagen: Art. 4 EU AI Act (seit 2. Februar 2025, neu gefasst durch Verordnung (EU) 2026/1744).
03Reicht es, ChatGPT in Praxis oder Klinik per Dienstanweisung zu verbieten?
Ein Verbot ist schnell ausgesprochen und für manche Häuser ein sinnvoller erster Schritt. In meinen Gesprächen mit Kliniken und Praxen zeigt sich aber immer wieder dasselbe Bild. Wo das erlaubte Werkzeug fehlt, wird am privaten Handy oder abends zu Hause weitergeschrieben, auch an Arztbriefen und Berichten. Für den Datenschutz ist das die ungünstigste Lage. Für private Endkundentarife bieten große Anbieter teils keinen Auftragsverarbeitungsvertrag an, die Nutzung der Eingaben zum Training ist dort teils voreingestellt, und eine Verpflichtung nach § 203 StGB hat niemand veranlasst. Tragfähiger ist ein freigegebenes Werkzeug mit Vertrag, also Auftragsverarbeitung, Verpflichtung auf die Schweigepflicht und ausgeschlossenem Training. Dazu gehören eine einseitige Regel, welche Daten hinein dürfen, und eine kurze Einweisung des Teams. Das Verbot gilt dann für alles andere weiter und wird glaubwürdiger, weil es eine Alternative gibt. Rechtsgrundlagen: Art. 28 DSGVO, § 203 Abs. 3 und 4 StGB, Art. 4 EU AI Act.
04Braucht ein Krankenhaus einen KI-Beauftragten?
Vorgeschrieben ist er nicht. Sinnvoll ist eine Stelle, die das Inventar der KI-Systeme führt, neue Systeme freigibt und der Geschäftsführung berichtet, oft im Qualitätsmanagement oder in der Medizintechnik. Die Verantwortung als Betreiber bleibt beim Träger. Rechtsgrundlagen: Art. 4 und Art. 26 EU AI Act (keine Pflicht zur Benennung).

Kosten und Zusammenarbeit

01Was kostet eine integrierte KI-Beratung?
Das Erstgespräch von 30 Minuten ist kostenlos. Für eine konkrete Frage, etwa zu einem Angebot, das auf dem Tisch liegt, gibt es die Ersteinschätzung für 490 € netto, ein Videocall von 60 Minuten plus schriftliches Memo. Wer KI einführen will und noch keinen Plan hat, beginnt mit dem KI-Start für 1.900 € netto: drei Stunden mit dem ganzen Team, danach ein Praxisplan. Die KI-Einführung einer Aufgabe liegt in der Einzelpraxis meist zwischen 2.500 und 5.000 € netto. Wer KI schon nutzt, prüft den Bestand mit dem Compliance-Check ab 3.000 € netto. Bezahlte Einstiege werden auf den nächsten Schritt angerechnet. Diese Beträge gelten für Einzel- und Gemeinschaftspraxen. Für MVZ und Verbünde richtet sich der Festpreis nach Standorten, Systemen und Personenzahl, das Angebot kommt binnen einer Woche nach dem Erstgespräch. Für ein Krankenhaus steht er nach dem Inventargespräch fest. Alle Beträge sind Festpreise und stehen vor dem Auftrag fest. Welcher Zuschnitt für Sie passt, klären wir im kostenlosen Erstgespräch. Weiterführend: Ablauf, Einstiege und Bedingungen
02Wer hilft mir, KI in meiner Praxis einzuführen?
Mehrere Stellen, und keine macht alles. Die Digitalisierungsberatung Ihrer Kassenärztlichen Vereinigung gibt eine erste Orientierung zu Digitalisierung und Praxis-IT, bei vielen KVen auch zu KI. Ihr Praxis-IT-Dienstleister kümmert sich um Technik und TI, der Hersteller Ihres Praxisverwaltungssystems um seine eigenen Module, der Datenschutzbeauftragte um die Datenschutzorganisation und eine Fachanwältin um Verträge im Einzelfall. Die Einführung selbst übernimmt eine unabhängige KI-Beratung: welche KI sich für Ihre Abläufe lohnt, welches Werkzeug es wird, wie das Team es lernt und was dokumentiert werden muss. Das ist meine Rolle. Die Begleitung bezahlt allein die Praxis, ohne Provision von Herstellern. Weiterführend: Wer hilft Arztpraxen, KI einzuführen?
03Akademie oder individuelle Beratung, was passt für uns?
Die Akademie passt, wenn Sie das Team befähigen und einen belastbaren Nachweis aufbauen wollen, entlang erprobter Module und Vorlagen. Sie liefert die KI-Kompetenz nach Art. 4 für das gesamte Team, Vorlagen für die Betreiber-Dokumentation, ein benanntes Zertifikat mit jährlicher Rezertifizierung und planbare Festpreise vom Einzelmodul bis zum Rollout. Die Beratung passt, wenn Ihr Fall individuelle Arbeit verlangt, weil Tool-Auswahl, Verträge oder Strukturen nicht von der Stange sind. Dazu gehören die Auswahl und Prüfung der Anbieter, die Einführung mit Audit und Dokumentation sowie Sonderkonstellationen mit mehreren Systemen, Standorten oder einer Klinik im Verbund. Die Wege schließen sich nicht aus. Viele Praxen starten mit der Akademie und holen die Beratung dort dazu, wo es individuell wird. Weiterführend: Module und Termine
07Wann brauche ich tatsächlich mehrere Berater?
Bei Kliniken mit eigenentwickelten KI-Systemen, bei MVZ-Verbünden mit Zertifizierungsbedarf und bei Health-Tech-Unternehmen vor der CE-Kennzeichnung. Dort ist spezialisierte Regulatory-Beratung erforderlich, etwa zur benannten Stelle, zu ISO 13485 und ISO 42001. In diesen Konstellationen halte ich die Fäden zusammen und binde die Spezialisten gezielt ein, damit nicht alles parallel läuft. Rechtsberatung im Einzelfall übernimmt die eingebundene Fachanwältin für Datenschutz- und IT-Recht.
08Hilft mir die Kassenärztliche Vereinigung bei der Einführung von KI?
Ja, als erste Anlaufstelle. Viele Kassenärztliche Vereinigungen bieten eine Digitalisierungsberatung an, die KVWL führt KI ausdrücklich als Thema ihrer IT-Fokusberatung. Dort bekommen Sie Orientierung zu Praxis-IT, TI und IT-Sicherheit. Wenn danach ein konkretes Werkzeug ausgewählt, eingeführt und dokumentiert werden soll, braucht die Praxis jemanden, der das Schritt für Schritt mit ihr macht und die Betreiberpflichten nach EU AI Act mitdenkt. Dafür gibt es die unabhängige KI-Beratung. Weiterführend: KI in der Arztpraxis einführen
09Wie finde ich eine unabhängige KI-Beratung, die nicht am Verkauf verdient?
Fragen Sie drei Dinge, bevor Sie beauftragen. Wer bezahlt den Berater? Ist er Vertriebspartner eines Herstellers? Erhält er Provisionen oder Beteiligungen, wenn Sie ein bestimmtes Produkt kaufen? Eine unabhängige Beratung nennt ihre Preise vorab, rät auch einmal dazu, ein Werkzeug wegzulassen, und sagt, was sie nicht macht. Ich nehme keine Provisionen, vertreibe keine Software, und die Begleitung einer Praxis bezahlt allein die Praxis. Weiterführend: Ablauf, Einstiege und Bedingungen

Einstufung und Sanktionen

01Welche KI-Systeme im Gesundheitswesen gelten als Hochrisiko?
Im Gesundheitswesen führen zwei Wege in die Hochrisiko-Klasse. Über Anhang I. KI in einem Medizinprodukt ist Hochrisiko-KI, wenn das Produkt einer Konformitätsbewertung durch eine Benannte Stelle unterliegt (Art. 6 Abs. 1). Erkennbar ist das an der vierstelligen Kennnummer neben dem CE-Zeichen, bei Software praktisch ab MDR-Klasse IIa. Beispiele sind Diagnose-Assistenten, Bildanalyse in Radiologie und Pathologie und Software, die Therapien vorschlägt. Die Betreiberpflichten gelten hier ab dem 2. August 2028. Über Anhang III. Im Gesundheitswesen ist das im Wesentlichen die Triage in der Notfallversorgung (Nr. 5 lit. d), dazu Systeme, die Emotionen erkennen (Nr. 1 lit. c). Die Pflichten gelten ab dem 2. Dezember 2027. Keine Hochrisiko-KI sind in der Regel Telefonassistenten für Termine, Mitschrift und Arztbrief ohne eigene medizinische Aussage, Rechnungsverarbeitung und Dokumentenverwaltung. Schätzt ein System Beschwerden nach Dringlichkeit ein, ist das eine medizinische Zweckbestimmung, und es gelten die Regeln für Medizinprodukte. Ob daraus Hochrisiko-KI wird, entscheidet dann die Klasse. Maßgeblich sind die Zweckbestimmung des Herstellers und die Konformitätsbewertung, beides steht in der Betriebsanleitung. Der Prüfbogen fragt beides je System ab. Rechtsgrundlagen: Art. 6 Abs. 1 und Anhang I, Art. 6 Abs. 2 und Anhang III EU AI Act, Verordnung (EU) 2017/745 (MDR).
02Was kostet die Nichteinhaltung des EU AI Act?
Der EU AI Act staffelt die Bußgelder in Art. 99 nach der Art des Verstoßes. Für verbotene Praktiken nach Art. 5 reicht der Rahmen bis 35 Mio. Euro oder 7 Prozent des weltweiten Jahresumsatzes. Für die Pflichten bei Hochrisiko-KI, darunter die Betreiberpflichten nach Art. 26, und für die Transparenzpflichten nach Art. 50 reicht er bis 15 Mio. Euro oder 3 Prozent. Für falsche Angaben gegenüber Behörden oder Benannten Stellen bis 7,5 Mio. Euro oder 1 Prozent. Für Unternehmen gilt jeweils der höhere Betrag, für kleine und mittlere Unternehmen der niedrigere (Art. 99 Abs. 6). Für eine Praxis oder ein MVZ heißt das bei Art. 26 praktisch 3 Prozent des eigenen Umsatzes und nicht 15 Mio. Euro. Die KI-Kompetenz nach Art. 4 steht nicht im Bußgeldkatalog des Art. 99, und das deutsche Durchführungsgesetz sieht dafür derzeit ebenfalls kein Bußgeld vor (§ 15 KI-MIG). Schwerer als ein Bußgeld wiegt für die meisten Praxen die Beweislage im Haftungsfall. Deshalb lohnt der Nachweis, dass das Team eingewiesen ist und KI-Vorschläge geprüft werden. Rechtsgrundlagen: Art. 99 EU AI Act, § 15 KI-MIG, § 630a und § 630h BGB.

Rechtsstand 04.09.2026, EU AI Act in der Fassung der Verordnung (EU) 2026/1744.

02Kontakt

Ihre Frage ist nicht dabei?

Im Erstgespräch klären wir Ihre Lage, dreißig Minuten und kostenlos.

Liegt ein Angebot auf dem Tisch oder steht eine konkrete Frage an, prüfe ich sie in der Ersteinschätzung, 60 Minuten im Videocall mit schriftlichem Memo, 490 € netto. Wer das Team einweisen will, findet die Kurse in der Akademie.

Erstgespräch buchenErsteinschätzung anfragen