Prozessautomatisierung mit KI: AI Act, DSGVO und Haftungsrisiken

September 2026

Autor: Rechtsanwalt Dr. Marc Maisch / Headerbild: KI-generiert

Wer Geschäftsprozesse mit künstlicher Intelligenz automatisiert, muss gleichzeitig die europäische KI-Verordnung und die Datenschutzgrundverordnung einhalten, sonst drohen Bußgelder und persönliche Haftung für die Geschäftsleitung. Immer mehr Unternehmen setzen KI ein, um Rechnungen zu prüfen, Bewerbungen zu sichten oder Kundenanfragen automatisch zu beantworten. Diese Prozessautomatisierung spart Zeit und Geld. Sie bringt aber auch neue Rechtspflichten mit sich, die viele Unternehmen unterschätzen. Rechtsanwalt Dr. Marc Maisch, Fachanwalt für IT-Recht und Datenschutzbeauftragter bei Maisch.law Rechtsanwälte, erklärt, worauf es bei der rechtssicheren Automatisierung von Geschäftsprozessen mit KI ankommt.

Was bedeutet Prozessautomatisierung mit KI?

Prozessautomatisierung bedeutet, dass eine Software wiederkehrende Arbeitsschritte ohne menschliches Zutun erledigt. Früher übernahmen einfache Regelwerke diese Aufgabe, etwa bei der klassischen Robotic Process Automation. Heute übernimmt zunehmend künstliche Intelligenz diese Rolle. Der Unterschied ist entscheidend. Eine KI trifft ihre Ergebnisse nicht nach starren Regeln, sondern lernt aus Daten und bewertet Sachverhalte eigenständig.

Praxisbeispiel: Ein Unternehmen lässt eingehende Rechnungen automatisch von einer KI prüfen und freigeben. Ein anderes Unternehmen nutzt KI, um Bewerbungen vorzusortieren. Ein drittes Unternehmen beantwortet Kundenanfragen automatisch über einen KI-Chatbot. In allen drei Fällen verarbeitet die Software Daten und trifft Entscheidungen, die Menschen betreffen. Genau das macht Prozessautomatisierung rechtlich relevant.

Welche Pflichten gelten nach dem AI Act für automatisierte Prozesse?

Die europäische KI-Verordnung, kurz AI Act oder KI-VO, ist am 1. August 2024 in Kraft getreten. Sie gilt stufenweise. Seit dem 2. Februar 2025 gilt bereits die Pflicht zur KI-Kompetenz nach Art. 4 AI Act. Danach müssen Unternehmen sicherstellen, dass alle Beschäftigten, die beruflich mit KI-Systemen arbeiten, diese Systeme verstehen und sicher bedienen können. Diese Pflicht trifft jedes Unternehmen, das KI einsetzt, unabhängig von Branche oder Größe.

Ab dem 2. August 2026 werden die Pflichten für Hochrisiko-KI-Systeme verbindlich. Wer ein solches System betreibt, braucht ein Risikomanagementsystem über den gesamten Lebenszyklus der Software, eine geordnete Datenverwaltung und eine technische Dokumentation. Ob ein automatisierter Prozess als Hochrisiko-System gilt, regelt Anhang III der KI-Verordnung. Besonders relevant für die Prozessautomatisierung ist Anhang III Nummer 4. Danach gelten KI-Systeme als Hochrisiko, wenn sie für die Einstellung oder Auswahl von Bewerbern verwendet werden, etwa um Bewerbungen zu sichten oder zu filtern. Gleiches gilt für KI, die über Beförderungen, Kündigungen oder die Zuweisung von Aufgaben anhand des individuellen Verhaltens entscheidet, sowie für Systeme zur Leistungsüberwachung von Beschäftigten.

Praxisbeispiel: Eine Personalabteilung nutzt eine KI, die Bewerbungen automatisch bewertet und aussortiert. Dieses System gilt als Hochrisiko-KI. Das Unternehmen muss deshalb ein Risikomanagement einrichten, die Qualität der Trainingsdaten sicherstellen und die Entscheidungen dokumentieren.

Verstöße gegen den AI Act sind teuer. Das Bußgeldsystem ist dreistufig aufgebaut. Verstöße gegen verbotene KI-Praktiken kosten bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes. Verstöße gegen die Pflichten für Hochrisiko-Systeme kosten bis zu 15 Millionen Euro oder 3 Prozent des Jahresumsatzes. Falsche Angaben gegenüber Behörden kosten bis zu 7,5 Millionen Euro oder 1 Prozent des Jahresumsatzes.

Was gilt nach der DSGVO für automatisierte Entscheidungen?

Sobald eine automatisierte Entscheidung personenbezogene Daten betrifft, greift zusätzlich Art. 22 der Datenschutzgrundverordnung. Diese Vorschrift verbietet Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und eine rechtliche oder ähnlich erhebliche Wirkung für die betroffene Person entfalten. Das Verbot greift nur, wenn drei Voraussetzungen zusammenkommen. Die Entscheidung muss vollständig automatisiert erfolgen, sie muss erhebliche Auswirkungen haben, und es darf keine echte menschliche Kontrolle stattfinden.

Praxisbeispiel: Eine Bank lehnt einen Kreditantrag allein aufgrund eines Algorithmus ab, ohne dass ein Mitarbeiter die Entscheidung prüft. Das ist nach Art. 22 DSGVO grundsätzlich verboten. Ein Personalprozess, bei dem eine KI Bewerber automatisch ablehnt, ohne dass jemand aus der Personalabteilung die Ablehnung gegenprüft, fällt ebenfalls unter dieses Verbot.

Das Verbot gilt nicht ausnahmslos. Erlaubt ist eine automatisierte Entscheidung, wenn sie für einen Vertrag erforderlich ist, wenn ein Gesetz sie ausdrücklich zulässt, oder wenn die betroffene Person ausdrücklich eingewilligt hat. In allen drei Fällen muss das Unternehmen der betroffenen Person das Recht einräumen, eine menschliche Überprüfung zu verlangen, die eigene Position darzulegen und die Entscheidung anzufechten.

Praxisempfehlung: Wer Prozesse automatisiert, sollte deshalb immer eine echte menschliche Kontrollinstanz einbauen. Diese Person muss die Entscheidung tatsächlich beeinflussen können, ein bloßes Abnicken reicht nicht aus.

Welche weiteren Datenschutzpflichten gelten bei Prozessautomatisierung?

Neben Art. 22 DSGVO gelten die allgemeinen Grundsätze der Datenschutzgrundverordnung für jede KI-gestützte Automatisierung. Das Unternehmen braucht zunächst eine Rechtsgrundlage nach Art. 6 DSGVO, etwa eine Einwilligung oder ein berechtigtes Interesse. Die Daten dürfen nur für den Zweck verwendet werden, für den sie erhoben wurden, das verlangt der Grundsatz der Zweckbindung. Der Grundsatz der Datenminimierung verlangt, dass die KI nur so viele Daten verarbeitet, wie für den jeweiligen Prozess wirklich nötig sind.

Zusätzlich gelten Transparenzpflichten nach Art. 13 und 14 DSGVO. Betroffene Personen müssen erfahren, dass eine KI ihre Daten verarbeitet, und in verständlicher Form über die Logik der automatisierten Entscheidung informiert werden. Ein Hinweis wie „unsere Software prüft Ihre Bewerbung automatisch“ reicht dafür meist nicht aus.

Bei besonders risikoreichen Verarbeitungen, etwa bei umfangreichem Profiling oder systematischer Überwachung, verlangt Art. 35 DSGVO eine Datenschutz-Folgenabschätzung. Diese muss das Unternehmen vor dem Start des automatisierten Prozesses durchführen und dokumentieren.

Praxisbeispiel: Ein Unternehmen nutzt einen externen KI-Anbieter wie Microsoft Copilot oder einen anderen Cloud-Dienst, um E-Mails automatisch zu kategorisieren und zu beantworten. Der KI-Anbieter verarbeitet dabei personenbezogene Daten im Auftrag des Unternehmens. Es braucht deshalb einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit dem Anbieter, bevor der automatisierte Prozess live geht.

Muss der Betriebsrat bei KI-gestützter Prozessautomatisierung mitbestimmen?

In Unternehmen mit Betriebsrat kommt eine weitere Ebene hinzu. Nach § 87 Abs. 1 Nr. 6 Betriebsverfassungsgesetz hat der Betriebsrat ein Mitbestimmungsrecht bei technischen Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Beschäftigten zu überwachen. Viele KI-gestützte Automatisierungslösungen erheben automatisch Daten über Arbeitsabläufe und fallen deshalb unter dieses Mitbestimmungsrecht.

Das Arbeitsgericht Hamburg hat allerdings entschieden, dass nicht jede KI-Einführung automatisch mitbestimmungspflichtig ist. Reine Nutzungsrichtlinien, die nur festlegen, wie Beschäftigte ein KI-Tool im Rahmen ihrer Arbeitspflicht verwenden dürfen, betreffen das sogenannte Arbeitsverhalten. Dafür braucht der Arbeitgeber keine Zustimmung des Betriebsrats. Sobald die Software jedoch automatisch Daten über einzelne Beschäftigte erhebt, speichert oder auswertet, betrifft das die Ordnung im Betrieb. Dann ist der Betriebsrat zu beteiligen.

Praxisbeispiel: Ein Unternehmen führt eine KI-Software ein, die automatisch protokolliert, wie viele Vorgänge jeder Sachbearbeiter pro Stunde bearbeitet. Das ist eine Überwachungseinrichtung im Sinne des Gesetzes. Der Betriebsrat muss zustimmen, am besten über eine Betriebsvereinbarung, die Umfang und Grenzen der Auswertung festlegt.

Warum sind KI-Compliance-Schulungen für Unternehmen wichtig?

Die Pflicht zur KI-Kompetenz nach Art. 4 AI Act ist keine bloße Empfehlung, sondern seit Februar 2025 geltendes Recht. Unternehmen sollten deshalb regelmäßig schulen, wer mit KI-gestützter Prozessautomatisierung arbeitet. Sinnvoll ist eine Unterscheidung nach Zielgruppen. Alle Mitarbeitenden ohne technisches Vorwissen brauchen ein Grundverständnis, wie die eingesetzte KI funktioniert und wo ihre Grenzen liegen. Führungskräfte und die Geschäftsleitung brauchen zusätzlich vertiefte Kenntnisse zu den rechtlichen Pflichten aus AI Act und DSGVO, weil sie persönlich haften, wenn das Unternehmen diese Pflichten verletzt.

Praxisbeispiel: Ein Sachbearbeiter verlässt sich blind auf die Empfehlung einer KI-Software und leitet eine falsche automatisierte Entscheidung an einen Kunden weiter. Ohne Schulung erkennt niemand im Unternehmen den Fehler, bis eine Beschwerde eingeht. Eine dokumentierte Schulung schützt nicht nur vor solchen Fehlern, sie dient im Streitfall auch als Nachweis gegenüber Aufsichtsbehörden, dass das Unternehmen seine Sorgfaltspflichten erfüllt hat.

Wie führen Unternehmen KI-gestützte Prozessautomatisierung rechtssicher ein?

Am Anfang steht eine Bestandsaufnahme. Das Unternehmen sollte auflisten, welche Prozesse es bereits mit KI automatisiert hat oder automatisieren will. Für jeden Prozess folgt die Einstufung nach Anhang III der KI-Verordnung, insbesondere bei Personalprozessen. Danach klärt das Unternehmen die datenschutzrechtliche Rechtsgrundlage und prüft, ob eine Datenschutz-Folgenabschätzung nötig ist. Bei jeder automatisierten Entscheidung mit rechtlicher Wirkung muss eine echte menschliche Kontrollinstanz eingeplant werden. Mit externen KI-Anbietern gehören Auftragsverarbeitungsverträge zur Grundausstattung. Besteht ein Betriebsrat, sollte er frühzeitig eingebunden werden, idealerweise über eine Betriebsvereinbarung. Zuletzt gehört die Schulung der Beschäftigten fest zum Einführungsprozess, nicht als nachträglicher Programmpunkt.

Fazit

Prozessautomatisierung mit KI ist rechtlich kein Neuland mehr, sondern klar geregelt. Der AI Act verlangt seit Februar 2025 KI-Kompetenz und stuft viele automatisierte Personalprozesse als Hochrisiko ein. Die DSGVO verbietet rein automatisierte Entscheidungen mit erheblicher Wirkung, solange keine echte menschliche Kontrolle stattfindet. Und in Unternehmen mit Betriebsrat kommt oft ein Mitbestimmungsrecht hinzu. Wer diese drei Ebenen von Anfang an mitdenkt, kann Prozesse automatisieren, ohne später Bußgelder oder Rechtsstreitigkeiten zu riskieren.

FAQ

Ist der Einsatz von KI zur Prozessautomatisierung generell erlaubt?

Ja, der Einsatz von KI zur Prozessautomatisierung ist vorerst grundsätzlich erlaubt. Unternehmen müssen dabei aber die KI-Verordnung und die Datenschutzgrundverordnung einhalten. Seit Februar 2025 gilt die Pflicht zur KI-Kompetenz nach Art. 4 AI Act für alle Unternehmen, die KI einsetzen. Bestimmte automatisierte Prozesse, etwa im Personalbereich, gelten zudem als Hochrisiko-KI und unterliegen ab August 2026 strengeren Anforderungen an Risikomanagement und Dokumentation.

Wann gilt eine KI-gestützte Prozessautomatisierung als Hochrisiko-System?

Ein System gilt als eine Hochrisiko-KI, wenn es unter eine der Kategorien in Anhang III der KI-Verordnung fällt. Für Prozessautomatisierung ist vor allem Anhang III Nummer 4 relevant. Danach zählen KI-Systeme zur Bewerberauswahl, zur Entscheidung über Beförderungen und Kündigungen sowie zur Leistungsüberwachung von Beschäftigten zu den Hochrisiko-Systemen. Diese Einstufung löst zusätzliche Pflichten aus, etwa ein Risikomanagementsystem und eine technische Dokumentation.

Darf eine KI allein über Bewerber oder Kunden entscheiden?

Nein, denn eine rein automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung ist nach Art. 22 DSGVO grundsätzlich verboten. Das gilt etwa für die automatische Ablehnung von Bewerbern oder Kreditanträgen ohne menschliche Kontrolle. Erlaubt ist eine solche Entscheidung nur, wenn sie für einen Vertrag erforderlich ist, ein Gesetz sie zulässt oder die betroffene Person ausdrücklich eingewilligt hat. In diesen Fällen muss eine menschliche Überprüfung möglich bleiben.

Muss ich meine Mitarbeitenden zur Nutzung von KI schulen?

Ja, das schreibt Art. 4 AI Act seit dem 2. Februar 2025 vor. Unternehmen müssen sicherstellen, dass alle Beschäftigten, die beruflich mit KI-Systemen arbeiten, ausreichende Kenntnisse über deren Funktionsweise und Risiken besitzen. Führungskräfte und die Geschäftsleitung sollten zusätzlich zu den rechtlichen Pflichten aus AI Act und DSGVO geschult werden, weil sie im Fall von Verstößen persönlich haften können.

Muss der Betriebsrat der Einführung von KI-Software zustimmen?

Das hängt von der konkreten Software ab. Erhebt die KI automatisch Daten über das Verhalten oder die Leistung einzelner Beschäftigter, greift das Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 6 Betriebsverfassungsgesetz. Reine Nutzungsrichtlinien ohne automatische Datenerhebung sind dagegen meist mitbestimmungsfrei, weil sie nur das Arbeitsverhalten betreffen. Im Zweifel sollten Unternehmen den Betriebsrat frühzeitig einbinden und die Nutzung über eine Betriebsvereinbarung regeln.

Welche Bußgelder drohen bei Verstößen gegen den AI Act?

Die Bußgelder nach der KI-Verordnung sind gestaffelt. Verstöße gegen verbotene KI-Praktiken kosten bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes. Verstöße gegen die Pflichten für Hochrisiko-KI-Systeme kosten bis zu 15 Millionen Euro oder 3 Prozent des Jahresumsatzes. Falsche oder unvollständige Angaben gegenüber Behörden kosten bis zu 7,5 Millionen Euro oder 1 Prozent des Jahresumsatzes. Zusätzlich drohen bei Datenschutzverstößen Bußgelder nach der DSGVO von bis zu 20 Millionen Euro oder 4 Prozent des Jahresumsatzes.

Rechtliche Beratung zu Prozessautomatisierung, KI-Recht und Datenschutz

Dr. Marc Maisch ist Fachanwalt für IT-Recht und Datenschutzbeauftragter bei Maisch.law Rechtsanwälte. Er berät Unternehmen zur rechtssicheren Automatisierung von Geschäftsprozessen mit künstlicher Intelligenz, zur Einstufung von KI-Systemen nach dem AI Act, zu automatisierten Entscheidungen nach Art. 22 DSGVO sowie zur Zusammenarbeit mit dem Betriebsrat bei der Einführung neuer KI-Software.

Haben Sie Fragen zur Prozessautomatisierung mit KI, zum AI Act oder zum Datenschutz in Ihrem Unternehmen? Melden Sie sich gerne über die Website von Maisch.law bei Dr. Maisch und seinem Team.