KI-Haftung
in der Arztpraxis.
Ärzte, die KI-Systeme einsetzen, werden nach Art. 3 Nr. 4 EU AI Act zum Betreiber — und haften nach § 630a BGB als Vertragspartner des Patienten für KI-bedingte Behandlungsfehler. KI entlastet nicht von der Haftung. Sie schafft neue Sorgfaltspflichten.
Die Grundregel
Was das für Ihre Software bedeutet
Die AGBs der großen Anbieter schieben die Verantwortung systematisch auf Sie.
| Praxissoftware | KI-Module | Einstufung |
|---|---|---|
| tomedozollsoft GmbH |
| |
| medatixxmedatixx GmbH & Co. KG |
| |
| CGMCompuGroup Medical |
|
Drei Haftungsebenen
Jede Ebene greift unabhängig von den anderen. Ein einziger Fehler kann alle drei gleichzeitig auslösen.
Zivilrecht
Arzthaftung & SchadensersatzKI ist ein Werkzeug des Arztes. Bei fehlendem Human Oversight gilt dies als grober Behandlungsfehler — mit Beweislastumkehr nach § 630h BGB: Der Arzt muss beweisen, dass der KI-Fehler nicht ursächlich für den Schaden war.
Verwaltungsrecht
Bußgelder & SanktionenDer EU AI Act ermächtigt Behörden zur direkten Sanktionierung von Betreibern. Zuständig sind das Bundesinstitut für Arzneimittel und Medizinprodukte (bei KI als Medizinprodukt) und die Bundesnetzagentur als Koordinierungsstelle.
Berufsrecht
Approbation & ZulassungDie Ärztekammer handelt unabhängig von zivilem Ausgang. Bei systematischem Ignorieren der Sorgfaltspflichten droht der Approbationsentzug — der wirtschaftliche Totalschaden für jede Praxis.
Die 7 Betreiberpflichten
Art. 26 EU AI Act bindet Betreiber von Hochrisiko-KI.
| Pflicht | Was zu tun ist | Fundstelle |
|---|---|---|
| KI-Kompetenz unterstützen (Art. 4)01 | Maßnahmen, die Funktionsweise, Grenzen und Bedienung des KI-Systems vermitteln, und ihre Dokumentation; fehlende Dokumentation verschärft die zivilrechtliche Haftung. | Art. 4 EU AI Actseit Feb. 2025 |
| Human Oversight implementieren02 | Kompetente Personen mit Befugnis zum Eingreifen benennen. KI-Ausgaben müssen kritisch hinterfragt werden. „Der Algorithmus sagt das“ ist keine zulässige Aufsicht. | Art. 26 Abs. 2ab Dez. 2027 / Aug. 2028 |
| Eingabedaten auf Relevanz prüfen03 | Sicherstellen, dass das KI-System für die tatsächliche Patientenpopulation geeignet ist. Eine Dermatologie-KI, die nur auf hellhäutigen Patienten trainiert wurde, ist in einem multikulturellen Umfeld nicht zulässig einsetzbar. | Art. 26 Abs. 4ab Dez. 2027 / Aug. 2028 |
| Kontinuierliches Monitoring & Meldepflicht04 | Abnormale Häufigkeiten (z.B. ungewöhnlich viele Fehlalarme) dokumentieren und melden. Kein passiver Betrieb ohne Qualitätskontrolle. | Art. 26 Abs. 5ab Dez. 2027 / Aug. 2028 |
| Protokollierung mindestens 6 Monate05 | Nachweis der korrekten Systemfunktion im Haftungsfall. Ohne Logs kein Beweis der ordnungsgemäßen Nutzung, und bei Beweislastumkehr nach § 630h BGB ist das ein gravierender Nachteil. | Art. 26 Abs. 6ab Dez. 2027 / Aug. 2028 |
| Datenschutz- & Grundrechts-Folgenabschätzung06 | DSFA nach Art. 35 DSGVO ist Pflicht für Praxen und MVZ, die Hochrisiko-KI einsetzen. Die GRFA nach Art. 27 AI Act knüpft dagegen ausschließlich an Art. 6 Abs. 2 und damit an Anhang III an; für CE-zertifizierte Medizinprodukte-Software über Anhang I fällt sie nicht an. Prüfen Sie zuerst die Route, halten Sie danach aktuell, was tatsächlich geschuldet ist. | Art. 35 DSGVO / Art. 27 AI ActDSFA heute, GRFA ab Dez. 2027 |
| Patienten & Personal informieren07 | Beschäftigte und Arbeitnehmervertretung vor der Inbetriebnahme informieren; das ist Art. 26 Abs. 7 und folgt den Hochrisiko-Fristen. Gegenüber Patienten gilt schon heute die Offenlegung bei direkter Interaktion nach Art. 50 sowie die Aufklärung aus dem Behandlungsvertrag (§ 630c BGB). Art. 26 Abs. 11 trägt hier nicht, weil er nur Systeme aus Anhang III erfasst. | Art. 26 Abs. 7 / Art. 50 / § 630c BGBPatienten heute, Personal ab Dez. 2027 / Aug. 2028 |
Was im Ernstfall passiert
Der Radiologe ohne Compliance
KI-Befundungstool im Einsatz. Keine Schulung, keine Datenschutz-Folgenabschätzung, keine Logs, kein dokumentiertes Human-Oversight-Verfahren. Ein Rundherd wird übersehen. Der Patient erleidet bleibende Schäden.
| Verfahren | Grund | Betrag |
|---|---|---|
| Zivilrecht | Grober Fehler, Beweislastumkehr § 630h BGB | 250.000 € |
| AI Act / Verwaltung | Keine DSFA, keine Schulung, keine Logs, kein Oversight | 80.000 € |
| Berufsrecht | Verstoß gegen Sorgfalts- & Dokumentationspflicht | 30.000 € |
| Rechtsverfolgungskosten | Drei parallele Verfahren | ca. 40.000 € |
| Strafrecht | Fahrlässige Körperverletzung | Verfahrenslast |
| Kassenärztliche Vereinigung | Verwarnung, Eskalationspotenzial | offen |
Gesamtbilanz: Über 360.000 Euro an Bußgeldern und Schadensersatz — plus Reputationsverlust, Patientenabgang und psychische Belastung durch drei parallele Verfahren. Compliance-Investition vorab: ca. 20.000 Euro.
Wie Sie sich schützen
| Schritt | Was zu tun ist | Nr. |
|---|---|---|
| KI-Inventur | Alle Systeme auflisten und beim Anbieter nachfragen, ob die Software KI enthält und ob sie als Medizinprodukt klassifiziert ist. | 1 |
| DSFA & GRFA durchführen | Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erstellen und dokumentieren. Die Grundrechts-Folgenabschätzung nach Art. 27 AI Act nur dann, wenn das System über Anhang III hochrisikohaft ist. | 2 |
| Human Oversight formalisieren | Schriftlich festhalten, wer KI-Ausgaben prüft, wer eingreifen darf und wie die Überprüfung dokumentiert wird. | 3 |
| Schulungen dokumentieren | Wer hat wann was gelernt. Inhalte: Funktionsweise, Möglichkeiten, Grenzen. Regelmäßig wiederholen. | 4 |
| Logs aktivieren & sichern | Vom Hersteller einfordern. Mindestens 6 Monate aufbewahren. | 5 |
| Verträge mit Anbietern prüfen | Datenlagerung, Haftungsverteilung, Update-Kommunikation klären. Betreiberpflichten lassen sich vertraglich nicht vollständig delegieren. | 6 |
Tiefer einsteigen
| Beitrag | Worum es geht | Weiter |
|---|---|---|
| Der Arztbrief lügt. Wer zahlt? (Spoiler: Nicht die KI.)HAFTUNG | Warum KI-Fehler im Arztbrief zu persönlicher Haftung führen, und was Sie konkret tun müssen. | Artikel lesen → |
| KI-Betreiberpflichten: Was Ärzten und MVZ-Betreibern bei Verstößen drohtBETREIBERPFLICHTEN | Die vollständige Übersicht aller Pflichten mit Bußgeldrahmen und Zeitplan. | Artikel lesen → |
| Ihre IT hat gestern ein Update installiert. Heute sind Sie Betreiber eines Hochrisiko-KI-Systems.PRAXISSOFTWARE | Wie ein Software-Update Sie unbemerkt zum Hochrisiko-Betreiber machen kann. | Artikel lesen → |
Haftungsrisiko wirklich?
Die Haftung selbst können Sie nicht abgeben, das Risiko aber einordnen und dokumentiert kleinhalten. Der EU-AI-Act-Prüfbogen ermittelt zuerst, welche Regelwerke Sie überhaupt treffen und ab wann sie gelten, und fragt erst danach nach dem Stand der Umsetzung. Am Ende steht ein Befund mit Fundstellen, Fristen und Maßnahmen, getrennt nach dem, was heute schon gilt und was eine Frist hat — zum Ausdrucken, ohne dass Sie eine E-Mail-Adresse hinterlassen müssen.
Prüfen, was für Sie giltOder direkt ein Erstgespräch anfragen