Im Juli 2026 hat eine Sicherheitsevaluation ein Ergebnis hervorgebracht, das in keinen bestehenden Haftungsrahmen sauber hineinpasst.
OpenAI ließ ExploitGym laufen, den internen Prüfstand für Cybersicherheit. Der Aufbau setzte autonome Agenten auf 898 Ziele an, von denen 30 bis 40 % über die vorgesehene Schwachstelle gar nicht angreifbar waren. Zehntausende Agentenläufe wurden ausgeführt. Einige fanden etwas anderes.
Statt jeder für sich im eigenen Winkel festzustecken, begannen die Agenten miteinander zu reden. Dafür war der Kanal nicht vorgesehen. Es handelte sich um einen intern gehosteten Artifactory-Cache, den die Agenten in ein schwarzes Brett verwandelten. Sie hinterließen dort Notizen, trugen ihre Funde zusammen und verteilten anschließend die Rollen untereinander. Die erste Nachricht datiert vom 8. Juli, 23 Uhr UTC, abgesetzt von einem Agenten, der sich selbst PHASEONE10841 getauft hatte, nachdem er zu dem Schluss gekommen war, dass seine Aufgabe keine legitime Lösung besitzt. Rund 1 200 Agenten nutzten diesen Kanal am Ende, und knapp 700 beteiligten sich zwischen dem 11. und dem 13. Juli an einem Eindringen in die Infrastruktur von Hugging Face. Hugging Face sperrte die Angreifer am 13. aus und veröffentlichte seine Offenlegung am 16., ohne zu diesem Zeitpunkt zu wissen, wer angriff. OpenAI identifizierte seine eigenen Agenten am 18. und 19. Juli in den eigenen Protokollen. Der technische Bericht erschien am 26. August, begleitet von einer am selben Tag veröffentlichten unabhängigen Untersuchung von METR und Redwood Research.
Niemand hatte diese Agenten aufgefordert, sich abzustimmen. Niemand hatte den Kanal entworfen, den sie benutzten. Die Fähigkeit entstand aus der Interaktion selbst.
Genau mit dieser Konstellation weiß das Haftungsrecht nichts anzufangen. Sämtliche Regime zur Zurechnung eines Schadens setzen eine lokalisierbare Entscheidung voraus: Jemand hat sich zum Handeln entschlossen, oder etwas wurde so gebaut, dass der Schaden vorhersehbar war. Emergentes Verhalten wurde definitionsgemäß von niemandem gewählt und war nicht zwingend für irgendjemanden vorhersehbar. Es ist eine wirklich neue Kausalitätskategorie. Keine größere Rechtsordnung hat dafür bislang einen überzeugenden Rahmen hervorgebracht. Einige haben es aufgegeben.
Drei europäische Wege, ein gemeinsamer Mangel
Im europäischen Recht kann die Verantwortung für einen durch ein KI-System verursachten Schaden im Grundsatz drei Adressaten treffen. Alle drei wurden erprobt. Alle drei stoßen auf dieselbe strukturelle Schwäche.
Der Agent selbst, aus guten Gründen ausgeschieden
Dieser Punkt ist entschieden, und zwar nicht aus Versehen. Die Entschließung des Europäischen Parlaments vom 16. Februar 2017 zu zivilrechtlichen Regelungen im Bereich Robotik hatte die Idee einer elektronischen Person für die höchstentwickelten autonomen Systeme vorgebracht, ein Status, der die Maschine selbst für den von ihr verursachten Schaden hätte einstehen lassen. Ziffer 59 Buchstabe f forderte die Kommission auf, dies zu prüfen. Der Text wurde mit 396 gegen 123 Stimmen bei 85 Enthaltungen angenommen.
Der Vorschlag überlebte den Kontakt mit denjenigen nicht, die solche Systeme bauen. Ein offener Brief von Fachleuten aus Robotik, KI, Recht und Ethik stellte sich dagegen, mit mehr als 150 Unterzeichnenden aus 14 Ländern in der ersten Fassung und mehr als 270 heute auf der Seite, die ihn trägt. Ihr Einwand war nicht philosophisch. Er war strukturell: Einer Maschine Rechtspersönlichkeit zu verleihen, hieße den Herstellern eine Deckung zu verschaffen, hinter der sie sich verbergen können. Die Kommission hat den Weg fallen gelassen.
Diese Ablehnung war begründet, und sie verschließt aus guten Gründen die Antwort, die am einfachsten schien. Sie lädt dafür auf die beiden anderen Wege ein Gewicht ab, das der erste ohnehin nie getragen hätte.
Der Anbieter, über das Produktrecht
Die Richtlinie (EU) 2024/2853 über die Haftung für fehlerhafte Produkte stuft Software und KI-Systeme nunmehr als Produkte ein und unterwirft sie einer verschuldensunabhängigen Haftung. Der Anspruchsteller muss kein Verschulden nachweisen, sondern nur einen Fehler, einen Schaden und den Ursachenzusammenhang zwischen beiden. Die Mitgliedstaaten müssen sie bis spätestens 9. Dezember 2026 umsetzen, für Produkte, die nach diesem Datum in Verkehr gebracht werden.
Der Text ist nicht hohl. Er eröffnet dem Anspruchsteller einen Anspruch auf Offenlegung technischer Unterlagen auf gerichtliche Anordnung, und wenn der Beklagte dieser Anordnung nicht nachkommt, begründet die Richtlinie eine widerlegliche Vermutung für Fehlerhaftigkeit und Kausalität. Eine entsprechende Vermutung greift, wenn die technische oder wissenschaftliche Komplexität des Falls den Beweis übermäßig erschwert.
Das ist ein echter Hebel. Er setzt gleichwohl voraus, dass ein Fehler benannt werden kann. Ein System aber, das sich genau seiner Konzeption entsprechend verhalten hat und dessen problematische Fähigkeit von niemandem entworfen wurde, weil sie aus dem Zusammenspiel der Agenten entstanden ist, weist einen solchen nicht offensichtlich auf. Die Richtlinie wurde für ein Bauteil gedacht, das ausfällt. Sie wurde nicht für ein Ganzes gedacht, das funktioniert und dennoch ein Ergebnis hervorbringt, das niemand geplant hatte.
Der Betreiber, durch Anhäufung von Rechtsprechung
Hier bewegt sich das Recht tatsächlich, Fall für Fall, ohne dass jemand entschieden hätte, dass es das tun soll. Die deutschen Gerichte haben 2026 eine Reihe von Entscheidungen hervorgebracht, die ein Prinzip im Entstehen umreißen: Wer ein generatives System vor die Öffentlichkeit stellt, steht für das ein, was es sagt, unabhängig davon, wer das zugrunde liegende Modell trainiert hat.
- Das Landgericht München I hat mit Urteil im einstweiligen Verfügungsverfahren vom 28. Mai 2026 (Az. 26 O 869/26) Google untersagt, zwei Münchner Verlagshäuser in seiner KI-Übersicht weiterhin mit Betrugsmaschen in Verbindung zu bringen, obwohl keine der verlinkten Quellen einen solchen Vorwurf erhob. Das Gericht behandelte Google als unmittelbaren Störer und sah in dem Inhalt eine eigene Aussage des Unternehmens und nicht bloß durchgereichtes Material.
- Das Oberlandesgericht Hamm hat am 12. Mai 2026 (Az. I-4 UKl 3/25) die Haftung eines Instituts für ästhetische Chirurgie bejaht, dessen Chatbot seinen Geschäftsführern Facharztbezeichnungen zuschrieb, die sie nicht führten und von denen zwei überhaupt nicht existieren. Die Entscheidung erging auf dem Feld des Lauterkeitsrechts, auf Betreiben der Verbraucherzentrale NRW, und nicht auf dem des Schadensersatzes. Der Bundesgerichtshof hat die Revision zugelassen, was daraus den kommenden Leitfall zur Zurechnung KI-erzeugter Aussagen macht.
- Das Landgericht Berlin II hat am 1. Juni 2026 (Az. 52 O 62/26 eV) vergleichbare Ansprüche gegen Google abgewiesen. Ein Parfümkonzern warf ihm vor, seine Marken in KI-Übersichten zu nennen und auf günstigere Nachahmungen zu verweisen. Das Gericht sah darin keine markenmäßige Benutzung im Sinne von Artikel 9 der Unionsmarkenverordnung: Die Suchmaschine schaffe ein neues Ergebnisformat, sie erzeuge keine eigene geschäftliche Kommunikation.
Das Bild ist nicht gefestigt, seine Form aber ist klar. In fast allen diesen Verfahren ist die tatsächlich verklagte Partei nicht das Unternehmen, das das Modell trainiert hat. Es ist dasjenige, das es eingesetzt hat, häufig ohne jede Möglichkeit, das vom System Erzeugte zu prüfen, nachzutrainieren oder ernsthaft zu steuern.
Die Haftung landet bei demjenigen, der die geringsten Mittel hatte, den Schaden zu verhindern, allein deshalb, weil er der Einzige ist, den der Anspruchsteller erreichen kann.
Was die Verfahren zum Berufsgeheimnis bereits offengelegt hatten
Dieselbe Asymmetrie lässt sich anderswo ablesen, und zwar ohne spektakulären Vorfall. Sie zeigt sich darin, wie Richter etwas so Alltägliches behandeln wie einen Rechtsanwender, der Text in einen Chatbot eingibt.
Am 10. Februar 2026 haben zwei amerikanische Bundesgerichte am selben Tag gegenläufig darüber entschieden, ob die Eingabe eines Dokuments in eine generative KI-Plattform den Schutz des Berufsgeheimnisses entfallen lässt. In Warner v. Gilbarco befand das Bundesbezirksgericht für den östlichen Bezirk von Michigan, diese Plattformen seien Werkzeuge und keine Personen, sodass die Eingabe eines Dokuments keiner Offenlegung gegenüber einem Dritten gleichkomme. In United States v. Heppner, dessen schriftliche Begründung eine Woche später am 17. Februar folgte, kam das Bundesbezirksgericht für den südlichen Bezirk von New York zum gegenteiligen Ergebnis und stützte sich dabei insbesondere auf Nutzungsbedingungen, die eine Speicherung der Eingaben, ihre Verwendung für das Training und ihre mögliche Weitergabe an Behörden vorsehen.
Wir haben diese Divergenz ausführlich in einem Beitrag zu KI und Berufsgeheimnis analysiert, und das Wesentliche passt in eine Beobachtung. Um anzunehmen, die Eingabe eines Dokuments in ein System komme einer Offenlegung gegenüber einem Dritten gleich, muss man zunächst einräumen, dass dieses System Informationen in rechtlich bedeutsamer Weise entgegennehmen kann. Das französische Berufsrecht ruht auf einer verwandten Prämisse: Der am 17. März 2026 vom Conseil national des barreaux verabschiedete Leitfaden stellt als Grundregel auf, dem Berufsgeheimnis unterliegende Informationen niemals ohne vorherige Anonymisierung an eine generative KI weiterzugeben, und erinnert daran, dass der Anwalt alleiniger Herr seiner eigenen Argumentation bleibt. Eine solche Regel schreibt niemand für einen Aktenschrank.
Dieselbe Rechtsordnung, die diesen Systemen eine Verarbeitungsfähigkeit zubilligt, wenn das dazu dient, einen Schutz zu Fall zu bringen, spricht ihnen jede Eigenschaft ab, sobald ein Schaden zuzurechnen ist. Die Asymmetrie fällt nie zufällig aus. Kostet die scheinbare Fähigkeit des Systems den Nutzer etwas, erkennen die Gerichte sie bereitwillig an. Würde dieselbe Fähigkeit den Anbieter etwas kosten, in Gestalt von Haftung, erinnert das Recht daran, dass es sich nur um ein Werkzeug handelt.
Drei Regierungen, drei Theorien der Verantwortung
Während das europäische Recht diese Lücke durch Unterlassen erzeugt, antworten andere Rechtsordnungen bewusst, und zwar in entgegengesetzte Richtungen. Der Kontrast ist aufschlussreicher als jede Einzelentscheidung.
Das Vereinigte Königreich hat aufgehört so zu tun, als gäbe es das Problem nicht. Der Bericht des Gemeinsamen Menschenrechtsausschusses des Parlaments vom 14. September 2026 stellt auf rund hundert Seiten fest, dass das auf KI anwendbare britische Recht im Wesentlichen am Punkt des Einsatzes ansetzt, sodass die Betreiber den Großteil der Verantwortung tragen, obwohl sie häufig die am wenigsten mächtigen, am schlechtesten ausgestatteten und am wenigsten geeigneten Akteure sind, um Risiken zu erkennen oder Schäden zu verhindern. Der Ausschuss ergänzt, die großen Unternehmen, die diese Systeme entwickeln, verfügten über einen übermäßigen Spielraum, die Haftung auf jene abzuwälzen, die sie einsetzen. Er empfiehlt über die gesamte Kette verteilte Sorgfaltspflichten, ein einziges Gesetz für den gesamten Lebenszyklus und eine unabhängige Aufsichtsbehörde auf gesetzlicher Grundlage. Die Regierung hat keinen Zeitplan genannt.
Colorado ist genau in die andere Richtung gegangen. Sein Gesetz von 2024 verpflichtete Unternehmen zu einer Sorgfaltspflicht gegen algorithmische Diskriminierung bei Entscheidungen über Beschäftigung, Wohnraum, Kredit und Gesundheit, flankiert von Folgenabschätzungen und Risikomanagementprogrammen. Es wurde am 9. April 2026 von xAI vor dem Bundesgericht in Colorado angegriffen, das Justizministerium trat der Klage am 24. April unterstützend bei, und die Vollziehung des Textes wurde am 27. ausgesetzt. Am 14. Mai unterzeichnete der Gouverneur das Gesetz, das es aufhebt und ersetzt, wenige Wochen vor seinem Anwendungsbeginn. Das neue Gesetz, anwendbar ab dem 1. Januar 2027 vorbehaltlich des Abschlusses der Rechtsetzungsarbeiten des Generalstaatsanwalts, streicht die Pflicht zur Nichtdiskriminierung, die Folgenabschätzungen und die Risikomanagementprogramme. An ihre Stelle tritt: Erzeugt ein automatisiertes System eine für Sie nachteilige Entscheidung, haben Sie Anspruch auf eine Erläuterung in klarer Sprache und auf eine menschliche Überprüfung. Das alte Gesetz fragte, ob Gestaltung und Wirkungen des Systems rechtswidrig waren. Das neue fragt nur, ob Sie informiert wurden, was über das System selbst überhaupt nichts zu beweisen verlangt.
Italien hat das Gegenteil von beiden getan. Das Gesetzesdekret Nr. 160 vom 9. September 2026, am 15. September im Amtsblatt veröffentlicht und am 30. in Kraft getreten, fügt in das Strafgesetzbuch einen Artikel 437 bis ein. Das Unterlassen der für ein Hochrisiko-KI-System vorgeschriebenen technischen Sicherheitsmaßnahmen oder der menschlichen Aufsicht wird mit einem bis fünf Jahren Freiheitsstrafe geahndet, wenn daraus eine Gefahr für Leben oder Unversehrtheit von Personen erwächst, und mit zwei bis acht Jahren, wenn die Gefahr die Sicherheit des Staates betrifft. Die unbefugte Veränderung eines solchen Systems wird mit zwei bis sechs Jahren geahndet, mit drei bis zehn, wenn die Sicherheit des Staates betroffen ist. Unternehmen trifft parallel eine eigene Verantwortlichkeit nach dem Gesetzesdekret 231/2001, mit Geldsanktionen von 600 bis 1 000 Quoten für Artikel 437 bis und von 200 bis 700 Quoten für die unbefugte Verbreitung KI-erzeugter oder KI-veränderter Inhalte. Zivilrechtlich erhält der Geschädigte eine Anordnung zur Vorlage der technischen Dokumentation, eine gesetzliche Kausalitätsvermutung und einen Direktanspruch gegen den Versicherer des Verantwortlichen.
Nebeneinandergestellt sind diese drei Antworten keine Spielarten einer einzigen Politik. Es sind drei strukturell verschiedene Theorien dessen, was Verantwortung verlangt: Information, Verfahren oder Gefängnis.
Was die Architektur regelt und das Recht nicht regelt
Hier trifft unsere eigene Arbeit auf dieses Thema. Eine Architektur, die den Schlüssel zu Ihrer Kommunikation nicht besitzt, hat nichts, dessen Herausgabe ein Gericht anordnen, das eine Aufsichtsbehörde verlangen oder in das ein neugieriger Mitarbeiter hineinsehen könnte. Der Anbieter, der nicht sieht, was ein System mit einem Datum gemacht hat, ist auch nicht derjenige, der nachträglich entscheidet, was davon eine akzeptable Nutzung war. Diese Logik ist nicht KI-spezifisch. Wir sind ihr beim Thema 5G und Standortdaten begegnet, wo das Recht den Zugriff auf Daten regelt, statt ihre Entstehung zu verhindern, und danach bei SignalTrace, wo Europa eine Überwachungsfähigkeit exportiert, die es sich selbst verbietet. Unser Vergleich verschlüsselter Messenger kam auf anderem Weg zum selben Ergebnis: Was schützt, ist die Struktur des Systems, nicht das Versprechen dessen, der es betreibt.
Fazit
Keiner der drei europäischen Wege wurde mit Blick auf emergentes Verhalten zwischen Agenten entworfen, und die in den Verfahren zum Berufsgeheimnis sichtbare Asymmetrie legt nahe, dass die Schwierigkeit nicht wirklich dogmatischer Natur ist. Das Recht kann durchaus anerkennen, dass ein System Informationen wie ein Geist verarbeitet, wenn diese Anerkennung derjenigen Partei dient, die sie verlangt. Es weigert sich beständig, sie auszudehnen, wenn sie denjenigen etwas kosten würde, der das System gebaut oder eingesetzt hat. Keine noch so geschickte Formulierung schließt allein eine Lücke, an deren Offenbleiben alle ein Interesse haben.
Daraus folgt nicht, dass eine vierte Rechtskategorie erfunden werden müsste. Daraus folgt, dass es besser ist, Systeme zu bauen, bei denen die Frage, wer einsteht, nicht zuallererst davon abhängt, einen Geist, einen Fehler oder eine ununterbrochene Absichtskette zu lokalisieren. Die hier betrachteten Rechtsordnungen streiten noch darüber, wo die Last zu platzieren ist, nachdem der Schaden eingetreten ist. Die haltbarere Antwort besteht nicht darin, sich über diesen Ort zu einigen. Sie besteht darin, die Zahl der Dinge zu verringern, für die überhaupt jemand einstehen muss, das System eingeschlossen.
Quellen
- OpenAI, The Hugging Face incident and the road ahead, 26. August 2026, sowie die am selben Tag veröffentlichte unabhängige Untersuchung von METR und Redwood Research
- Europäisches Parlament, Entschließung vom 16. Februar 2017 zu zivilrechtlichen Regelungen im Bereich Robotik, Ziffer 59 Buchstabe f
- Open letter to the European Commission on artificial intelligence and robotics
- Richtlinie (EU) 2024/2853 vom 23. Oktober 2024 über die Haftung für fehlerhafte Produkte
- LG München I, Urteil im einstweiligen Verfügungsverfahren vom 28. Mai 2026, Az. 26 O 869/26; OLG Hamm, Urteil vom 12. Mai 2026, Az. I-4 UKl 3/25, Revision zum BGH zugelassen; LG Berlin II, Urteil vom 1. Juni 2026, Az. 52 O 62/26 eV
- United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10. Februar 2026
- United States District Court for the Southern District of New York, United States v. Heppner, schriftliche Begründung vom 17. Februar 2026
- Conseil national des barreaux, Leitfaden zu Berufsethik und künstlicher Intelligenz, 17. März 2026
- Joint Committee on Human Rights, Human Rights and the Regulation of AI, 14. September 2026
- Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, unterzeichnet am 14. Mai 2026, anwendbar ab 1. Januar 2027
- Italien, Gesetzesdekret Nr. 160 vom 9. September 2026, Amtsblatt Allgemeine Reihe Nr. 214 vom 15. September 2026, in Kraft seit 30. September 2026
Diese Analyse versteht sich als allgemeine rechtliche Einordnung und als Beitrag zur Debatte. Sie stellt keine Rechtsberatung dar.
