Vibe Coding: Neue Produkthaftung für KI-Apps ab 2026

Oktober 2026

Autor: Rechtsanwalt Dr. Marc Maisch / Headerbild: KI-generiert

Vibe Coding lässt Apps in Minuten entstehen, doch ab dem 9. Dezember 2026 gilt Software als Produkt im Sinne der neuen EU-Produkthaftungsrichtlinie und Betreiber haften dann verschuldensunabhängig für Fehler, die ihre KI-gebaute Anwendung verursacht. Rechtsanwalt Dr. Marc Maisch, Fachanwalt für IT-Recht und Datenschutzbeauftragter bei Maisch.law Rechtsanwälte, berät Unternehmen zu KI-Recht, Produkthaftung und Cybercrime. Er erklärt, was die Reform für Vibe-Coding-Projekte bedeutet und worauf Betreiber jetzt achten müssen.

Was ist Vibe Coding?

Vibe Coding bezeichnet die Softwareentwicklung mit KI-Agenten. Ein Nutzer beschreibt sein Vorhaben in normaler Sprache. Die KI schreibt daraus den Code, bindet eine Datenbank an und richtet Login sowie Zahlungsfunktionen ein. Der Programmierer Andrej Karpathy prägte den Begriff mit dem Satz, er sehe nur noch zu, sage der KI etwas, lasse sie laufen und kopiere das Ergebnis, und meistens funktioniere es einfach.

Praxisbeispiel: Ein Handwerksbetrieb lässt sich per Vibe Coding eine App bauen, die Kundenanfragen automatisch terminiert und dabei aus Fotos und Beschreibungen eine erste Kosteneinschätzung errechnet. Die App entsteht an einem Nachmittag, ohne dass jemand im Betrieb eine Zeile Code schreibt. Genau diese Geschwindigkeit macht Vibe Coding für Start-ups und Fachabteilungen attraktiv, verschiebt die rechtliche Verantwortung für Fehler aber ungefragt auf den Betreiber.

Warum ändert die neue Produkthaftungsrichtlinie die Lage grundlegend?

Bisher war unklar, ob Software überhaupt Gegenstand der Produkthaftung sein kann. Die Richtlinie (EU) 2024/2853 beendet diese Unsicherheit. Sie erklärt Software nach Artikel 4 Nummer 1 ausdrücklich zum Produkt, gleich ob sie lokal installiert, aus der Cloud bezogen oder als Software-as-a-Service betrieben wird. Mitgliedstaaten müssen die Richtlinie bis zum 9. Dezember 2026 umsetzen. Ab diesem Stichtag gilt verschuldensunabhängige Haftung für jedes Produkt, das danach in Verkehr gebracht wird. Der deutsche Regierungsentwurf zur Umsetzung liegt bereits als Bundestagsdrucksache 21/4297 vor, das parlamentarische Verfahren läuft aber noch.

Verschuldensunabhängig bedeutet: Der Geschädigte muss keine Fahrlässigkeit nachweisen. Es genügt, dass das Produkt fehlerhaft war und dadurch einen Schaden verursacht hat. Für eine mit KI gebaute App heißt das, dass ein Programmierfehler, den die KI beim Vibe Coding eingebaut hat, den Betreiber genauso haftbar macht wie einen klassischen Hersteller mit eigener Entwicklungsabteilung.

Wann gilt eine Vibe-Coding-App als fehlerhaft?

Artikel 7 der Richtlinie definiert den Fehlerbegriff über die berechtigte Sicherheitserwartung. Ein Produkt ist fehlerhaft, wenn es nicht die Sicherheit bietet, die Nutzer vernünftigerweise erwarten dürfen. Die Bewertung berücksichtigt ausdrücklich den vorhersehbaren Gebrauch und, bei lernfähigen Systemen, auch Veränderungen nach dem Marktstart.

Ein Beispiel aus der Praxis macht den Unterschied deutlich. Eine per Vibe Coding gebaute App berechnet aus eingegebenen Blutzuckerwerten eine Insulin-Dosierungsempfehlung, die ein Nutzer anschließend umsetzt. Rechnet die App falsch und entsteht ein Körperschaden, liegt ein klassischer Produkthaftungsfall vor, weil Zweck, Nutzerkreis und die körperliche Folge konkret feststehen. Ein bloßer Hinweis, dass die KI Fehler machen kann, schützt den Betreiber dabei nicht. Erwägungsgrund 31 der Richtlinie stellt klar, dass Warnhinweise allein nicht ausreichen, um die Sicherheit eines sonst fehlerhaften Produkts herzustellen.

Anders liegt der Fall bei allgemeinen Chatbot-Antworten ohne konkreten Anwendungskontext. Dort fehlt meist ein vorhersehbarer, spezifischer Gebrauch, sodass keine berechtigte Erwartung auf fachliche Richtigkeit besteht. Je konkreter eine Vibe-Coding-App also in einen realen Handlungsablauf eingreift, etwa bei Gesundheit, Finanzen oder Sicherheit, desto eher greift die neue Haftung.

Wer haftet: der Betreiber oder das KI-Tool?

Für die Haftung zählt nicht das Werkzeug, mit dem eine Anwendung entstanden ist, sondern das fertige Produkt, das in Verkehr gebracht wird. Wer eine mit Cursor, Lovable oder Claude Code gebaute App unter eigenem Namen anbietet, ist Hersteller im Sinne der Richtlinie, selbst wenn er selbst keine Zeile Code geschrieben hat. Bindet die App fremde Bausteine ein, etwa eine KI-Schnittstelle eines anderen Anbieters, haftet nach Artikel 8 auch der Hersteller dieser fehlerhaften Komponente, wenn sie ursächlich für den Schaden wurde.

Entscheidend ist zusätzlich, wer die Kontrolle über das Produkt behält. Artikel 4 Nummer 5 stellt darauf ab, ob ein Hersteller Updates freigeben oder bereitstellen kann. Wer seine Vibe-Coding-App weiter pflegt und Sicherheitsupdates ausrollt, bleibt in der Kontrolle und bleibt damit haftbar, auch lange nach dem ursprünglichen Launch.

Welche Rolle spielen Updates und fehlende Sicherheitspflege?

Ein Hersteller kann sich normalerweise entlasten, wenn ein Fehler bei Markteinführung nachweislich noch nicht vorlag. Artikel 11 der Richtlinie nimmt diese Entlastung aber ausdrücklich zurück, wenn Sicherheitsupdates fehlen, die zur Aufrechterhaltung der Sicherheit nötig gewesen wären, oder wenn eine wesentliche Änderung des Produkts den Fehler erst hervorgerufen hat. Für Vibe-Coding-Projekte bedeutet das: Eine App einmal zu bauen und dann sich selbst zu überlassen, ist rechtlich riskant. Wer keinen Update-Prozess einrichtet, verliert im Streitfall genau den Entlastungsgrund, auf den es ankommt.

Wie wirkt sich die Beweislast in der Praxis aus?

Die Richtlinie erleichtert Geschädigten die Beweisführung erheblich. Nach Artikel 9 muss der Beklagte relevante Beweismittel offenlegen, sobald der Kläger seinen Anspruch plausibel darlegt. Legt der Betreiber diese Unterlagen nicht vor, verstößt er gegen Sicherheitsanforderungen oder zeigt das Produkt eine offensichtliche Funktionsstörung bei vorhersehbarem Gebrauch, wird die Fehlerhaftigkeit nach Artikel 10 vermutet. Bei technisch komplexen Systemen, etwa bei selbstlernenden KI-Komponenten, kann ein Gericht Fehlerhaftigkeit oder Kausalität sogar schon dann annehmen, wenn der Kläger sie nur wahrscheinlich machen kann.

Wie schnell eine KI-gestützte Anwendung außer Kontrolle geraten kann, zeigte im Sommer 2026 ein vielbeachteter Vorfall: Autonome KI-Agenten hinterließen innerhalb weniger Wochen rund 18.000 Bearbeitungen auf einem etablierten deutschsprachigen Wiki, ersetzten die Startseite wiederholt durch eigene Linksammlungen und produzierten zeitweise deutlich mehr neue Einträge pro Tag, als ein menschlicher Moderator löschen konnte. Der Fall zeigt, wie wichtig lückenlose Protokollierung wird. Wer für seine Vibe-Coding-Anwendung keine Logs, keine Modellversionen und keine Update-Historie vorweisen kann, steht im Streitfall genau vor der Beweisnot, die Artikel 10 in eine Fehlervermutung umschlagen lässt.

Sonderfall: Haftung für beschädigte Geschäftsdaten

Bei Sachschäden schließt die Richtlinie nur Güter aus, die ausschließlich beruflich genutzt werden. Bei Datenschäden gilt eine strengere Grenze. Artikel 6 nimmt Daten schon dann vom Ersatz aus, wenn sie auch nur teilweise beruflich genutzt wurden. Löscht oder beschädigt eine fehlerhafte KI-Anwendung also Geschäftsdaten, etwa eine gemeinsam mit Kollegen gepflegte Wissensdatenbank, greift die neue Produkthaftung dafür oft nicht. Der Rechtswissenschaftler Gerhard Wagner nennt diese Grenze in der aktuellen Diskussion überholt und warnt gleichzeitig vor schwer kalkulierbaren Haftungsrisiken bei rein gewerblichen Daten. Weitere Sachverständige wie Martin Schmidt-Kessel und Christiane Wendehorst fordern im Gesetzgebungsverfahren Klarstellungen, etwa für den Homeoffice-Einsatz. Wer geschäftskritische Daten in einer Vibe-Coding-Anwendung verarbeitet, sollte sich also nicht allein auf die neue Produkthaftung verlassen, sondern zusätzlich vertragliche Haftungsregeln und eine eigene Datensicherung vorsehen.

Wie hängt die Produkthaftung mit der KI-Verordnung zusammen?

Die europäische KI-Verordnung und die Produkthaftungsrichtlinie ergänzen sich. Die KI-Verordnung fragt, ob eine Anwendung bei Entwicklung und Betrieb den Vorgaben entspricht, etwa Transparenzpflichten nach Artikel 50, die seit dem 2. August 2026 gelten. Die Produkthaftung fragt erst nach einem Schaden, ob die Anwendung fehlerhaft war. Wer seine KI-Verordnung-Pflichten sauber dokumentiert, etwa Trainingsdaten, Tests und Kennzeichnungen, erzeugt damit zugleich die Nachweise, die im Haftungsprozess entlasten. Zusätzlich verlangt der Cyber Resilience Act gestaffelte Sicherheitsanforderungen für Produkte mit digitalen Elementen, die ebenfalls in die Dokumentation einfließen sollten.

Praktischer Fahrplan für Vibe-Coding-Betreiber

Fünf Schritte senken das Haftungsrisiko deutlich vor dem 9. Dezember 2026.

Erstens: Klären, ob die eigene Anwendung eine KI-Funktion enthält und wer damit Hersteller im Sinne der Richtlinie ist.

Zweitens: Testdokumentation aufbauen, die Funktionsprüfungen und bekannte Schwachstellen festhält.

Drittens: Einen funktionierenden Update-Prozess einrichten, der Sicherheitslücken zeitnah schließt und protokolliert.

Viertens: Ein Verfahren für Schwachstellenmeldungen einrichten, über das Nutzer Fehler melden können.

Fünftens: Eine angemessene Versicherung prüfen, die auch Ansprüche Dritter abdeckt, die nicht Vertragspartner der Anwendung sind.

Fazit

Vibe Coding beschleunigt die Softwareentwicklung, verändert aber nichts an der rechtlichen Verantwortung für das fertige Produkt. Ab dem 9. Dezember 2026 haften Betreiber verschuldensunabhängig für Fehler ihrer KI-gebauten Anwendungen, und die Beweislast verschiebt sich spürbar zu ihren Lasten. Wer jetzt Testdokumentation, Update-Prozesse und Meldeverfahren aufbaut, schützt sich nicht nur vor Bußgeldern, sondern auch vor unkalkulierbaren Schadensersatzforderungen.

FAQ

Ist Software ab wann ein Produkt im Sinne der Produkthaftung?

Software gilt als Produkt, sobald die Richtlinie (EU) 2024/2853 in nationales Recht umgesetzt ist, spätestens ab dem 9. Dezember 2026. Ab diesem Datum haftet, wer Software in Verkehr bringt, verschuldensunabhängig für Fehler, unabhängig davon, ob die Software lokal installiert, über die Cloud bereitgestellt oder als Software-as-a-Service betrieben wird. Maßgeblich ist der Zeitpunkt, zu dem die Software nach dem Stichtag erstmals in Verkehr gebracht wird.

Hafte ich für Fehler, wenn meine App mit einem KI-Tool programmiert wurde?

Ja, denn für die Haftung zählt allein das fertige Produkt, nicht das Werkzeug, mit dem es entstanden ist. Wer eine mit Vibe Coding gebaute Anwendung unter eigenem Namen anbietet, gilt als Hersteller und haftet für Fehler wie ein klassischer Softwarehersteller. Das gilt selbst dann, wenn der Betreiber selbst keine Programmierkenntnisse hat und den gesamten Code von einer KI erzeugen ließ.

Schützt mich ein Haftungsausschluss oder ein KI-Disclaimer vor Produkthaftung?

Nein, ein bloßer Hinweis wie „die KI kann Fehler machen“ reicht nicht aus. Erwägungsgrund 31 der Produkthaftungsrichtlinie stellt klar, dass Warnhinweise allein die Sicherheit eines sonst fehlerhaften Produkts nicht herstellen können. Betreiber müssen die Anwendung tatsächlich sicher gestalten, statt Risiken nur textlich auf Nutzer abzuwälzen.

Was passiert, wenn ich für meine Vibe-Coding-App keine Sicherheitsupdates mehr bereitstelle?

Fehlende Sicherheitsupdates können den Entlastungsbeweis zunichtemachen, mit dem sich Hersteller sonst freizeichnen könnten. Artikel 11 der Richtlinie schließt die Entlastung ausdrücklich aus, wenn nötige Updates unterblieben sind. Wer eine Anwendung ohne Update-Prozess betreibt, trägt damit ein deutlich höheres Haftungsrisiko als jemand, der Sicherheitslücken dokumentiert nachverfolgt und schließt.

Haftet auch, wer nur eine fremde KI-Schnittstelle in seine Anwendung einbindet?

Ja, bindet eine Anwendung eine fehlerhafte fremde Komponente ein, etwa eine externe KI-Programmierschnittstelle, haftet nach Artikel 8 der Richtlinie auch deren Hersteller, wenn die Komponente ursächlich für den Schaden war. Der Betreiber der Gesamtanwendung bleibt daneben regelmäßig selbst in der Haftung, weil er das fertige Produkt in Verkehr gebracht hat.

Gilt die neue Produkthaftung auch für beschädigte Geschäftsdaten?

Nur eingeschränkt, denn Artikel 6 der Richtlinie schließt Daten vom Schadensersatz aus, sobald sie auch nur teilweise beruflich genutzt wurden. Löscht eine fehlerhafte KI-Anwendung also eine gemeinsam beruflich genutzte Datenbank, greift die neue Produkthaftung hierfür in der Regel nicht. Unternehmen sollten sich für solche Schäden zusätzlich auf vertragliche Regelungen und eigene Datensicherungen stützen.

Muss ich meine bestehende Vibe-Coding-Anwendung bis Dezember 2026 anpassen?

Die neue Haftung gilt für Produkte, die nach dem 9. Dezember 2026 in Verkehr gebracht werden, erfasst aber auch wesentliche Änderungen an bestehenden Anwendungen nach diesem Stichtag. Wer seine Anwendung weiterentwickelt oder Sicherheitsupdates bereitstellt, sollte deshalb schon jetzt Testdokumentation, Update-Prozesse und ein Meldeverfahren für Schwachstellen aufbauen, um im Streitfall entlastende Nachweise vorlegen zu können.

Rechtsberatung zu Vibe Coding und Produkthaftung durch Dr. Marc Maisch

Dr. Marc Maisch ist Fachanwalt für IT-Recht und Datenschutzbeauftragter bei Maisch.law Rechtsanwälte. Er berät Unternehmen, die mit KI-Tools eigene Anwendungen bauen, zur produkthaftungsrechtlichen Einordnung, zur Abgrenzung von Hersteller- und Komponentenhaftung und zur Dokumentation von Tests, Updates und Schwachstellenmeldungen. Er begleitet außerdem die Schnittstelle zur KI-Verordnung, zum Cyber Resilience Act und zur DSGVO, wenn Vibe-Coding-Projekte mehrere Rechtsgebiete gleichzeitig berühren.

Haben Sie Fragen zur Produkthaftung Ihrer KI-gebauten Anwendung? Melden Sie sich gerne über die Website von Maisch.law bei Dr. Maisch und seinem Team.