Veröffentlicht: 04.10.2026 · Fachlich geprüft: 04.10.2026 · Autor: Ben Kübrich
Grundlage dieser Antwort: Die rechtlichen Aussagen stützen sich auf belegte Primärquellen: den Wortlaut von Artikel 22 DSGVO, die Pressemitteilung des Gerichtshofs der EU zum Urteil C-634/21 (SCHUFA-Scoring) sowie Artikel 14, Artikel 26 und Anhang III der KI-Verordnung (EU) 2024/1689 (englischer Text beim AI Act Service Desk der EU-Kommission); den Geltungsbeginn für Hochrisiko-Systeme regelt die Verordnung (EU) 2026/1744 (alle am 04.10.2026 abgerufen). Die Drei-Fragen-Regel „Wirkung, Einsatz, Nachprüfbarkeit“ ist eine eigene LIBUCO®-Methode aus der Beratung, keine erhobene Statistik. Das Praxisbeispiel ist konstruiert. Dieser Beitrag ist keine Rechtsberatung.
Direkte Antwort
Eine KI darf im Betrieb fast alles vorbereiten: Entwürfe, Zusammenfassungen, Sortierungen, Vergleiche und Vorschläge. Selbst entscheiden sollte sie nicht, wenn das Ergebnis eine Person rechtlich oder ähnlich erheblich betrifft, wenn Geld, Fristen oder Verträge daran hängen oder wenn niemand die Grundlage nachprüfen kann. Für Entscheidungen über Menschen, etwa über Bewerbungen oder Kredite, setzen Artikel 22 DSGVO und die KI-Verordnung zusätzliche rechtliche Grenzen. Die wichtigste Einschränkung: Eine Freigabe zählt nur, wenn ein Mensch wirklich prüft und auch anders entscheiden darf.
Belege für diese Antwort
- Eine betroffene Person hat das Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt. → Artikel 22 Abs. 1 DSGVO, Wortlaut bei dsgvo-gesetz.de → geprüft am 04.10.2026
- Ein automatisch berechneter Wert kann selbst als „automatisierte Entscheidung im Einzelfall“ gelten, wenn der Empfänger ihm eine maßgebliche Rolle bei seiner Entscheidung beimisst – so der Gerichtshof der EU zum Scoring einer Auskunftei. → EuGH, Pressemitteilung Nr. 186/23 vom 7. Dezember 2023 zur Rechtssache C-634/21 → geprüft am 04.10.2026
- KI-Systeme, die Bewerbungen analysieren und filtern oder Bewerber bewerten, und KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen gelten als hochriskant. → AI Act Service Desk der EU-Kommission, Anhang III Nr. 4 und Nr. 5 → geprüft am 04.10.2026
- Betreiber von Hochrisiko-KI-Systemen müssen die menschliche Aufsicht Personen mit der nötigen Kompetenz, Schulung und Befugnis übertragen. Hochrisiko-Systeme müssen so bereitgestellt werden, dass die Aufsichtspersonen sich der Neigung bewusst bleiben können, sich zu sehr auf das Ergebnis zu verlassen („automation bias“). → Artikel 26 Abs. 2 und Artikel 14 Abs. 4 Buchstabe b KI-Verordnung → geprüft am 04.10.2026
- Für Hochrisiko-KI-Systeme nach Anhang III gelten diese Pflichten ab dem 2. Dezember 2027. → Verordnung (EU) 2026/1744, deutscher Wortlaut bei buzer.de → geprüft am 04.10.2026
Für wen gilt das? Und für wen nicht?
Der Beitrag richtet sich an Inhaber kleiner Betriebe mit drei bis zwanzig Beschäftigten, die KI-Werkzeuge wie ChatGPT, Gemini oder Copilot im Alltag nutzen und klären wollen, wo die KI arbeiten darf und wo ein Mensch das letzte Wort behalten muss. Er gilt nicht für Betriebe, die selbst KI-Systeme entwickeln oder unter eigenem Namen anbieten, und er ersetzt keine rechtliche Prüfung im Einzelfall. Für Arbeitsrecht, Steuerrecht oder Haftungsfragen ist eine Fachperson zuständig.
Was ist der Unterschied zwischen vorbereiten und entscheiden?
Vorbereiten heißt: Die KI liefert Material, ein Mensch macht daraus eine Entscheidung. Entscheiden heißt: Das Ergebnis der KI wirkt unmittelbar, ohne dass jemand es geprüft und verantwortet hat. Ein Angebotsentwurf, den Sie lesen, ändern und dann selbst verschicken, ist Vorbereitung. Eine Absage an einen Bewerber, die ein Programm automatisch versendet, ist eine Entscheidung.
Die Grenze verläuft nicht entlang des Werkzeugs, sondern entlang des Ablaufs. Dieselbe KI kann im einen Ablauf harmlos vorbereiten und im anderen faktisch entscheiden – etwa dann, wenn ihre Vorsortierung so übernommen wird, wie sie ist. Genau diesen Punkt hat der Gerichtshof der EU beim Scoring hervorgehoben: Maßgeblich ist, welche Rolle der automatisch erzeugte Wert für die spätere Entscheidung tatsächlich spielt (EuGH, Pressemitteilung Nr. 186/23).
Die LIBUCO®-Drei-Fragen-Regel: Wirkung, Einsatz, Nachprüfbarkeit
In der Beratung nutzen wir drei Fragen, um eine Aufgabe einzuordnen. Das ist eine eigene LIBUCO®-Methode, keine gesetzliche Vorgabe.
- Wirkung: Betrifft das Ergebnis direkt einen Menschen – Bewerber, Kunden, Mitarbeitende –, etwa durch eine Zusage, Absage, Einstufung oder Kündigung?
- Einsatz: Hängen Geld, eine Frist, ein Vertrag oder eine Rechtsfolge daran?
- Nachprüfbarkeit: Kann die Person, die freigibt, die Grundlage des Ergebnisses selbst nachvollziehen – mit vertretbarem Aufwand?
Lautet die Antwort bei Frage 1 oder 2 „ja“, bleibt die Entscheidung beim Menschen; die KI darf vorbereiten. Lautet sie bei Frage 3 „nein“, sollte die KI auch nicht vorbereiten, weil eine Freigabe dann nur ein Abnicken wäre.
Eine KI darf vorbereiten, was ein Mensch nachprüfen kann. Entscheiden muss ein Mensch überall dort, wo das Ergebnis eine Person, Geld, Fristen oder Rechte betrifft.
Welche Aufgaben kann eine KI gut vorbereiten?
Gut geeignet sind Aufgaben, deren Ergebnis ein Mensch vor der Verwendung liest und ändern kann:
- Entwürfe für Angebote, E-Mails, Stellenanzeigen und Arbeitsanweisungen
- Zusammenfassungen von Besprechungen, Verträgen oder langen Kundenmails
- Gliederungen, Checklisten und Fragenkataloge
- Vergleiche von Angeboten anhand selbst festgelegter Kriterien
- Rohübersetzungen, die eine sprachkundige Person gegenliest
Wie Sie ein solches Ergebnis prüfen, beschreibt der Beitrag Wie erkenne ich, ob eine KI-Antwort stimmt?.
Welche Entscheidungen sollte eine KI nicht selbst treffen?
Die KI sollte nicht selbst entscheiden, wenn eine der folgenden Bedingungen zutrifft. Die ersten beiden Punkte stützen sich auf DSGVO und KI-Verordnung; die Punkte 3 bis 5 folgen aus der LIBUCO®-Drei-Fragen-Regel (Frage 2 „Einsatz“), nicht aus einer gesetzlichen Vorgabe.
- Entscheidungen über Personen mit rechtlicher oder ähnlich erheblicher Wirkung, etwa Absagen an Bewerber oder die automatische Ablehnung eines Vertragsabschlusses. Sofern eine solche Entscheidung ausschließlich automatisiert fällt und erheblich wirkt, setzt Artikel 22 DSGVO die Grenze (Art. 22 DSGVO).
- Auswahl und Bewertung von Bewerbungen: Systeme, die Bewerbungen filtern oder Bewerber bewerten, stehen in Anhang III der KI-Verordnung und gelten als hochriskant (Anhang III Nr. 4). Mehr dazu im Beitrag KI für Stellenanzeigen und Bewerbungen.
- Zahlungen, Mahnungen mit Fristsetzung und Vertragsabschlüsse: Ein Fehler kostet hier unmittelbar Geld oder löst Rechtsfolgen aus.
- Rechtliche, steuerliche oder medizinische Einschätzungen, auf die sich jemand verlassen wird.
- Sicherheitsrelevante Anweisungen, etwa zum Umgang mit Maschinen oder Gefahrstoffen, ohne Freigabe durch die zuständige Person.
Wie sieht eine echte menschliche Freigabe aus?
Eine Freigabe ist nur dann echt, wenn die prüfende Person versteht, was sie freigibt, die Grundlage sehen kann und befugt ist, anders zu entscheiden. Die KI-Verordnung beschreibt dieses Prinzip für Hochrisiko-Systeme: Die Aufsicht soll bei Personen mit Kompetenz, Schulung und Befugnis liegen (Artikel 26 Abs. 2), und das System muss so bereitgestellt werden, dass diese Personen sich der Gefahr bewusst bleiben können, sich zu sehr auf das Ergebnis zu verlassen (Artikel 14 Abs. 4 Buchstabe b). Für einen kleinen Betrieb, der keine Hochrisiko-Systeme nutzt, ist das keine Pflicht, aber ein brauchbarer Maßstab.
Praktisch heißt das: Legen Sie für jeden KI-Ablauf schriftlich fest, wer freigibt, was vor der Freigabe geprüft wird und wo die Quelle der KI-Angaben steht. Wer ohnehin eine KI-Richtlinie hat, ergänzt sie um diese drei Punkte.
Ein konstruiertes Beispiel aus dem Handwerk
Das folgende Beispiel ist konstruiert und dient nur der Veranschaulichung; es beschreibt keinen realen Kunden. Ein Elektrobetrieb mit neun Beschäftigten lässt eine KI offene Rechnungen aus der Buchhaltungsliste zusammenfassen und für jede überfällige Rechnung einen freundlichen Erinnerungstext vorschlagen. Die Inhaberin liest jeden Vorschlag, prüft den Zahlungseingang im Konto und entscheidet selbst, ob eine Erinnerung, eine Mahnung mit Frist oder ein Anruf passt. Die KI spart ihr das Formulieren; die Entscheidung über Frist und Ton bleibt bei ihr. Offen bleibt in diesem Beispiel, wie gut die KI die Liste liest – deshalb gehört der Abgleich mit dem Konto fest zur Freigabe.
Grenzen und typische Fehler
- Abnicken statt prüfen: Eine Freigabe, die nur aus einem Klick besteht, ist keine menschliche Entscheidung.
- Vorsortierung als Entscheidung übernehmen: Wer nur noch die Bewerbungen ansieht, die die KI „oben“ einsortiert hat, lässt faktisch die KI entscheiden.
- Grundlage nicht sichtbar: Ohne Quelle oder Rechenweg kann niemand sinnvoll prüfen.
- Freigabe ohne Befugnis: Prüft eine Person, die nicht anders entscheiden darf, ist die Kontrolle wirkungslos.
- Einmal geregelt, nie wieder geprüft: Werkzeuge und Abläufe ändern sich; die Festlegung braucht einen Prüftermin.
- Automatischer Versand: Verbindungen, die KI-Texte ohne Zwischenschritt verschicken, umgehen jede Freigabe.
- Rechtsfragen selbst klären: Ob eine Ausnahme nach Artikel 22 Abs. 2 DSGVO greift, gehört in fachkundige Hände.
Wann diese Empfehlung nicht passt
- Wenn Ihr Betrieb KI zur Auswahl von Bewerbungen oder zur Bewertung von Beschäftigten einsetzen will, dann gilt stattdessen: Das sind Hochrisiko-Anwendungen nach Anhang III; ab dem 2. Dezember 2027 greifen die Betreiberpflichten der KI-Verordnung. Lassen Sie das vor dem Einsatz fachlich und rechtlich prüfen.
- Wenn Sie selbst eine KI-Anwendung entwickeln und an Kunden weitergeben, dann gelten zusätzlich Anbieterpflichten, die über diesen Beitrag hinausgehen.
- Wenn eine Aufgabe vollständig regelbasiert ist, etwa ein fester Ablauf ohne Ermessen, dann kann eine klassische Automatisierung ohne KI die bessere Wahl sein; den Unterschied erklärt der Beitrag ChatGPT, Automatisierung oder KI-Agent.
Checkliste: Darf die KI hier entscheiden?
- ☐ Für jeden KI-Ablauf ist festgelegt, ob die KI vorbereitet oder entscheidet.
- ☐ Ergebnisse, die einen Menschen direkt betreffen, gibt eine Person frei.
- ☐ Zahlungen, Fristen und Verträge laufen nie ohne Freigabe.
- ☐ Die freigebende Person ist namentlich benannt und darf anders entscheiden.
- ☐ Die Grundlage jeder KI-Angabe ist für die prüfende Person sichtbar.
- ☐ Kein KI-Text wird automatisch versendet.
- ☐ Geprüft, ob KI bei Bewerbungen oder Beschäftigtenbewertung eingesetzt wird.
- ☐ Die Regeln stehen in der KI-Richtlinie oder einer kurzen Arbeitsanweisung.
- ☐ Ein Prüftermin für die Festlegung ist im Kalender.
Wer zusätzlich prüfen will, wo KI im eigenen Betrieb gar nichts bringt, findet auf der Buchseite die kostenlose Grenzen-Checkliste als PDF – ohne Anmeldung und ohne E-Mail-Adresse. Angabe in eigener Sache.
Quellen
- Artikel 22 DSGVO – Automatisierte Entscheidungen im Einzelfall einschließlich Profiling, Wortlaut bei dsgvo-gesetz.de – abgerufen am 04.10.2026
- Gerichtshof der Europäischen Union: Pressemitteilung Nr. 186/23 vom 7. Dezember 2023, Rechtssache C-634/21 (SCHUFA Holding – Scoring) – abgerufen am 04.10.2026
- Europäische Kommission, AI Act Service Desk: Anhang III – Hochrisiko-KI-Systeme – abgerufen am 04.10.2026
- Europäische Kommission, AI Act Service Desk: Artikel 14 – Menschliche Aufsicht – abgerufen am 04.10.2026
- Europäische Kommission, AI Act Service Desk: Artikel 26 – Pflichten der Betreiber von Hochrisiko-KI-Systemen – abgerufen am 04.10.2026
- Verordnung (EU) 2026/1744 (Digital-Omnibus-Verordnung zur KI), deutscher Wortlaut bei buzer.de – abgerufen am 04.10.2026
Über den Autor
Ben Kübrich berät mit LIBUCO® inhabergeführte kleine und mittlere Betriebe in Gilching, im Landkreis Starnberg, in Fürstenfeldbruck und im Münchner Umland zum Einsatz von KI im Arbeitsalltag. Sein Schwerpunkt liegt auf überprüfbaren Abläufen, klaren Zuständigkeiten und einem DSGVO-bewussten Umgang mit Daten. Er ist kein Rechtsanwalt; rechtliche Fragen gehören zu einer Fachperson.
Nächster Schritt
Wenn Sie einen konkreten KI-Ablauf im Betrieb haben und unsicher sind, wo die Freigabe hingehört, bringen Sie ihn zum kostenlosen Kennenlerngespräch mit: 30 Minuten, per Video oder Telefon, unverbindlich. Gemeinsam ordnen wir ein, was die KI vorbereiten kann und wo Sie entscheiden. Kennenlerngespräch vereinbaren