Kleiboldt Legal EngineeringKleiboldt Legal EngineeringErstgespräch

KI-Haftung
in der Arztpraxis.

Drei Ebenen · Rechtsstand 04.09.2026

Ärzte, die KI-Systeme einsetzen, werden nach Art. 3 Nr. 4 EU AI Act zum Betreiber — und haften nach § 630a BGB als Vertragspartner des Patienten für KI-bedingte Behandlungsfehler. KI entlastet nicht von der Haftung. Sie schafft neue Sorgfaltspflichten.

Stand 04.09.2026EU AI Act i.d.F. der Digital-Omnibus-Verordnung (EU) 2026/1744
01Grundlagen

Die Grundregel

Wer ist Betreiber?Jede natürliche oder juristische Person, die ein KI-System in eigener Verantwortung einsetzt. Das gilt für die Einzelpraxis, das MVZ und die Klinik — unabhängig davon, ob die Software vom Praxissoftware-Anbieter mitgeliefert wird. Art. 3 Nr. 4 EU AI Act
Wer haftet?Der Arzt — als Vertragspartner des Patienten nach § 630a BGB. Haftet der Hersteller parallel (Produkthaftung), entschuldigt das den Betreiber nicht. Beide können gleichzeitig in Anspruch genommen werden. § 630a, § 823 BGB / § 630h BGB
Stand04.09.2026
FassungVerordnung (EU) 2026/1744
FundstelleArt. 26 EU AI Act
Belegte Normen7 Betreiberpflichten
WeiterWissen
02Software

Was das für Ihre Software bedeutet

Die AGBs der großen Anbieter schieben die Verantwortung systematisch auf Sie.

PraxissoftwareKI-ModuleEinstufung
tomedozollsoft GmbH
  • ·Sprechstunden-Assistent
  • ·intellimago (Hautkrebserkennung)
  • ·Abrechnungsvorschläge GOÄ/EBM
Betreiberpflichten analysieren →
medatixxmedatixx GmbH & Co. KG
  • ·x.scribe (Echtzeit-Transkription)
  • ·medatixx-Copilot
  • ·CDSS (in Entwicklung)
Betreiberpflichten analysieren →
CGMCompuGroup Medical
  • ·DokuAssistent
  • ·Telefonassistent
  • ·CGM Health Assistant
Betreiberpflichten analysieren →

Über die drei großen hinaus: alle KI-Tools im Radar →

03Haftung

Drei Haftungsebenen

Jede Ebene greift unabhängig von den anderen. Ein einziger Fehler kann alle drei gleichzeitig auslösen.

01

Zivilrecht

Arzthaftung & Schadensersatz

KI ist ein Werkzeug des Arztes. Bei fehlendem Human Oversight gilt dies als grober Behandlungsfehler — mit Beweislastumkehr nach § 630h BGB: Der Arzt muss beweisen, dass der KI-Fehler nicht ursächlich für den Schaden war.

Schwere Schäden6-stellig
Todesfall (grob)7-stellig
Rechtsgrundlage§§ 630a, 630h BGB
02

Verwaltungsrecht

Bußgelder & Sanktionen

Der EU AI Act ermächtigt Behörden zur direkten Sanktionierung von Betreibern. Zuständig sind das Bundesinstitut für Arzneimittel und Medizinprodukte (bei KI als Medizinprodukt) und die Bundesnetzagentur als Koordinierungsstelle.

Max. Bußgeld15 Mio. € / 3 %
Einzelpraxis (realist.)5-stellig
RechtsgrundlageArt. 99 EU AI Act
03

Berufsrecht

Approbation & Zulassung

Die Ärztekammer handelt unabhängig von zivilem Ausgang. Bei systematischem Ignorieren der Sorgfaltspflichten droht der Approbationsentzug — der wirtschaftliche Totalschaden für jede Praxis.

Kammergeldbußebis 50.000 €
MaximumApprobationsentzug
Rechtsgrundlage§ 5 BÄO / § 95 SGB V
04Pflichten

Die 7 Betreiberpflichten

Art. 26 EU AI Act bindet Betreiber von Hochrisiko-KI.

PflichtWas zu tun istFundstelle
KI-Kompetenz unterstützen (Art. 4)01Maßnahmen, die Funktionsweise, Grenzen und Bedienung des KI-Systems vermitteln, und ihre Dokumentation; fehlende Dokumentation verschärft die zivilrechtliche Haftung.Art. 4 EU AI Actseit Feb. 2025
Human Oversight implementieren02Kompetente Personen mit Befugnis zum Eingreifen benennen. KI-Ausgaben müssen kritisch hinterfragt werden. „Der Algorithmus sagt das“ ist keine zulässige Aufsicht.Art. 26 Abs. 2ab Dez. 2027 / Aug. 2028
Eingabedaten auf Relevanz prüfen03Sicherstellen, dass das KI-System für die tatsächliche Patientenpopulation geeignet ist. Eine Dermatologie-KI, die nur auf hellhäutigen Patienten trainiert wurde, ist in einem multikulturellen Umfeld nicht zulässig einsetzbar.Art. 26 Abs. 4ab Dez. 2027 / Aug. 2028
Kontinuierliches Monitoring & Meldepflicht04Abnormale Häufigkeiten (z.B. ungewöhnlich viele Fehlalarme) dokumentieren und melden. Kein passiver Betrieb ohne Qualitätskontrolle.Art. 26 Abs. 5ab Dez. 2027 / Aug. 2028
Protokollierung mindestens 6 Monate05Nachweis der korrekten Systemfunktion im Haftungsfall. Ohne Logs kein Beweis der ordnungsgemäßen Nutzung, und bei Beweislastumkehr nach § 630h BGB ist das ein gravierender Nachteil.Art. 26 Abs. 6ab Dez. 2027 / Aug. 2028
Datenschutz- & Grundrechts-Folgenabschätzung06DSFA nach Art. 35 DSGVO ist Pflicht für Praxen und MVZ, die Hochrisiko-KI einsetzen. Die GRFA nach Art. 27 AI Act knüpft dagegen ausschließlich an Art. 6 Abs. 2 und damit an Anhang III an; für CE-zertifizierte Medizinprodukte-Software über Anhang I fällt sie nicht an. Prüfen Sie zuerst die Route, halten Sie danach aktuell, was tatsächlich geschuldet ist.Art. 35 DSGVO / Art. 27 AI ActDSFA heute, GRFA ab Dez. 2027
Patienten & Personal informieren07Beschäftigte und Arbeitnehmervertretung vor der Inbetriebnahme informieren; das ist Art. 26 Abs. 7 und folgt den Hochrisiko-Fristen. Gegenüber Patienten gilt schon heute die Offenlegung bei direkter Interaktion nach Art. 50 sowie die Aufklärung aus dem Behandlungsvertrag (§ 630c BGB). Art. 26 Abs. 11 trägt hier nicht, weil er nur Systeme aus Anhang III erfasst.Art. 26 Abs. 7 / Art. 50 / § 630c BGBPatienten heute, Personal ab Dez. 2027 / Aug. 2028
05Fallstudie

Was im Ernstfall passiert

Der Radiologe ohne Compliance

KI-Befundungstool im Einsatz. Keine Schulung, keine Datenschutz-Folgenabschätzung, keine Logs, kein dokumentiertes Human-Oversight-Verfahren. Ein Rundherd wird übersehen. Der Patient erleidet bleibende Schäden.

VerfahrenGrundBetrag
ZivilrechtGrober Fehler, Beweislastumkehr § 630h BGB250.000 €
AI Act / VerwaltungKeine DSFA, keine Schulung, keine Logs, kein Oversight80.000 €
BerufsrechtVerstoß gegen Sorgfalts- & Dokumentationspflicht30.000 €
RechtsverfolgungskostenDrei parallele Verfahrenca. 40.000 €
StrafrechtFahrlässige KörperverletzungVerfahrenslast
Kassenärztliche VereinigungVerwarnung, Eskalationspotenzialoffen

Gesamtbilanz: Über 360.000 Euro an Bußgeldern und Schadensersatz — plus Reputationsverlust, Patientenabgang und psychische Belastung durch drei parallele Verfahren. Compliance-Investition vorab: ca. 20.000 Euro.

06Prävention

Wie Sie sich schützen

SchrittWas zu tun istNr.
KI-InventurAlle Systeme auflisten und beim Anbieter nachfragen, ob die Software KI enthält und ob sie als Medizinprodukt klassifiziert ist.1
DSFA & GRFA durchführenDatenschutz-Folgenabschätzung nach Art. 35 DSGVO erstellen und dokumentieren. Die Grundrechts-Folgenabschätzung nach Art. 27 AI Act nur dann, wenn das System über Anhang III hochrisikohaft ist.2
Human Oversight formalisierenSchriftlich festhalten, wer KI-Ausgaben prüft, wer eingreifen darf und wie die Überprüfung dokumentiert wird.3
Schulungen dokumentierenWer hat wann was gelernt. Inhalte: Funktionsweise, Möglichkeiten, Grenzen. Regelmäßig wiederholen.4
Logs aktivieren & sichernVom Hersteller einfordern. Mindestens 6 Monate aufbewahren.5
Verträge mit Anbietern prüfenDatenlagerung, Haftungsverteilung, Update-Kommunikation klären. Betreiberpflichten lassen sich vertraglich nicht vollständig delegieren.6
07Weiterlesen

Tiefer einsteigen

BeitragWorum es gehtWeiter
Der Arztbrief lügt. Wer zahlt? (Spoiler: Nicht die KI.)HAFTUNGWarum KI-Fehler im Arztbrief zu persönlicher Haftung führen, und was Sie konkret tun müssen.Artikel lesen →
KI-Betreiberpflichten: Was Ärzten und MVZ-Betreibern bei Verstößen drohtBETREIBERPFLICHTENDie vollständige Übersicht aller Pflichten mit Bußgeldrahmen und Zeitplan.Artikel lesen →
Ihre IT hat gestern ein Update installiert. Heute sind Sie Betreiber eines Hochrisiko-KI-Systems.PRAXISSOFTWAREWie ein Software-Update Sie unbemerkt zum Hochrisiko-Betreiber machen kann.Artikel lesen →
Wie groß ist Ihr
Haftungsrisiko wirklich?
Rechtsstand 04.09.2026

Die Haftung selbst können Sie nicht abgeben, das Risiko aber einordnen und dokumentiert kleinhalten. Der EU-AI-Act-Prüfbogen ermittelt zuerst, welche Regelwerke Sie überhaupt treffen und ab wann sie gelten, und fragt erst danach nach dem Stand der Umsetzung. Am Ende steht ein Befund mit Fundstellen, Fristen und Maßnahmen, getrennt nach dem, was heute schon gilt und was eine Frist hat — zum Ausdrucken, ohne dass Sie eine E-Mail-Adresse hinterlassen müssen.

Prüfen, was für Sie giltOder direkt ein Erstgespräch anfragen