07.10.2026 Fachbeitrag

Neue Produkthaftung: Was Anbieter digitaler Geschäftsmodelle jetzt beachten sollten

Update Datenschutz Nr. 268

Autonome Fahrzeuge, KI-Chatbots und cloudbasierte Software prägen den Markt für Produkte, während das deutsche Produkthaftungsgesetz im Kern noch auf einer Richtlinie aus dem Jahr 1985 beruht und zuletzt 1989 grundlegend überarbeitet wurde. Mit der Richtlinie (EU) 2024/2853 hat der europäische Gesetzgeber das Produkthaftungsrecht an Digitalisierung, ressourcenschonende Wiederverwertung und globale Wertschöpfungsketten angepasst, deren Umsetzung bis zum 9. Dezember 2026 zu erfolgen hat. Der deutsche Umsetzungsgesetzentwurf (Gesetz zur Modernisierung des Produkthaftungsrechts, BT-Drs. 21/4297) befindet sich derzeit im parlamentarischen Verfahren und soll das bestehende Produkthaftungsgesetz zum Ablauf der Umsetzungsfrist ablösen. Eine abschließende Abstimmung hierzu im Bundestag könnte schon am 8. Oktober 2026 erfolgen. Für Unternehmen dürfte die Reform mehr als eine technische Anpassung bedeuten, da die verschuldensunabhängige Haftung künftig auch für Software und Systeme künstlicher Intelligenz gilt, der Kreis möglicher Anspruchsgegner erweitert wird und die Durchsetzung von Ansprüchen erleichtert werden soll. Der folgende Beitrag stellt dar, welche Unternehmen von den Neuregelungen betroffen sind, welche Pflichten und Haftungsrisiken auf sie zukommen und welche Handlungsempfehlungen sich daraus ableiten lassen.

I. Betroffene Unternehmen

Der Kreis der potenziell haftenden Akteure wird durch die Neuregelung deutlich erweitert. Im Zentrum steht weiterhin der Hersteller, doch erfasst der Begriff künftig auch, wer Software entwickelt oder herstellt, unabhängig davon, ob sie in ein körperliches Produkt eingebettet ist oder eigenständig vertrieben wird. Damit unterfallen erstmals auch Hersteller und Anbieter von Systemen künstlicher Intelligenz der Produkthaftung.

Nach der Gesetzesbegründung spielt es keine Rolle, wie die Software bereitgestellt wird, ob sie also lokal auf einem Gerät gespeichert, über Cloud-Technologien abgerufen oder als Software-as-a-Service genutzt wird. Ausgenommen bleibt allein freie und Open-Source-Software, die außerhalb einer Geschäftstätigkeit entwickelt oder bereitgestellt wird. Wird solche Software allerdings von einem Unternehmen als Komponente in ein kommerzielles Produkt integriert, haftet dieses Unternehmen für dadurch verursachte Fehler.

Neben dem Hersteller des Gesamtprodukts kann auch der Hersteller einer fehlerhaften Komponente in Anspruch genommen werden, und zwar einschließlich der Anbieter verbundener digitaler Dienste. Ein verbundener Dienst ist ein digitaler Dienst, ohne den eine oder mehrere Produktfunktionen nicht ausführbar wären. Fällt etwa in einem autonom fahrenden Fahrzeug ein Navigationsdienst aus, der mit Einverständnis des Fahrzeugherstellers eingebunden wurde, und kommt es dadurch zu einem Unfall, so haften sowohl der Fahrzeughersteller als auch der Anbieter des Navigationsdienstes. Für Anbieter digitaler Dienste, die bislang eher selten mit produkthaftungsrechtlichen Fragen konfrontiert waren, kann dies eine neue Risikolage begründen.

Bei Herstellern mit Sitz außerhalb der Europäischen Union rückt eine Reihe weiterer Akteure in die Haftung, damit geschädigte Personen einen greifbaren Anspruchsgegner im Binnenmarkt haben. In Betracht kommen der Importeur, ein in der Union ansässiger Beauftragter des Herstellers, der Fulfilment-Dienstleister sowie nachrangig jeder Lieferant und unter bestimmten Voraussetzungen der Anbieter einer Online-Plattform. Praktisch relevant wird dies etwa, wenn eine Privatperson über einen Online-Marktplatz ein Gerät einer unbekannten Marke aus einem Drittstaat bezieht und dieses einen Schaden verursacht. Fehlt ein in der Union ansässiger Hersteller oder Importeur, kann der Fulfilment-Dienstleister haften, der Lagerhaltung, Verpackung, Adressierung oder Versand übernimmt, unter Umständen auch der Plattformanbieter, sofern er aus Sicht eines durchschnittlichen Verbrauchers den Eindruck erweckt, das Produkt selbst bereitzustellen. Für den Softwarebereich bedeutet dies, dass auch Vertriebs- und Distributionsstrukturen für außerhalb der Union entwickelte Anwendungen in den Blick zu nehmen sind.

Schließlich kann auch derjenige als Hersteller haften, der ein bereits in Verkehr gebrachtes Produkt ohne Einverständnis des ursprünglichen Herstellers wesentlich verändert und anschließend auf dem Markt bereitstellt. Bei Software ist dabei zu beachten, dass auch Updates oder Upgrades eine wesentliche Änderung darstellen können, wenn sie das Risikoprofil des Produkts verändern. Damit können sich Unternehmen, die fremde Produkte weiterentwickeln oder aufbereiten, erstmals in der Rolle des Herstellers wiederfinden.

II. Pflichten und Haftungsrisiken

Mit dem erweiterten Anwendungsbereich gehen für die betroffenen Unternehmen veränderte Pflichten und erhöhte Haftungsrisiken einher, die sich vor allem im Softwarebereich bemerkbar machen dürften.

Zunächst wird der Maßstab der Fehlerhaftigkeit an digitale Produkte angepasst. Ein Produkt ist fehlerhaft, wenn es nicht die Sicherheit bietet, die erwartet werden darf, wobei künftig zusätzliche Umstände zu berücksichtigen sind. Dazu zählen die Fähigkeit eines Produkts, nach dem Inverkehrbringen weiterzulernen oder neue Funktionen zu erwerben, die Wechselwirkungen mit anderen Produkten sowie die einschlägigen Cybersicherheitsanforderungen. Für Hersteller selbstlernender KI-Systeme bedeutet dies, dass auch ein erst nach dem Inverkehrbringen entstehendes, unerwartetes Verhalten des Systems haftungsrechtlich relevant werden kann. Sicherheitslücken im Bereich der Cybersicherheit können die Fehlerhaftigkeit eines Produkts begründen, etwa wenn sie von Dritten ausgenutzt werden können.

Eine wesentliche Verschärfung liegt in der zeitlichen Ausdehnung der Haftung. Maßgeblicher Beurteilungszeitpunkt ist zwar grundsätzlich das Inverkehrbringen, doch behält der Hersteller die Kontrolle über das Produkt, wenn er Software-Updates oder -Upgrades bereitstellen kann oder der Bereitstellung durch Dritte zustimmt. In diesem Fall verschiebt sich der maßgebliche Zeitpunkt und der Hersteller kann auch für Fehler haften, die durch ein späteres Update verursacht werden. Erfasst ist zudem das Unterlassen. Wer es versäumt, sicherheitsrelevante Updates bereitzustellen, kann für daraus resultierende Schäden einstehen müssen, solange er die Kontrolle über das Produkt behält. Aus der Richtlinie selbst folgt zwar keine Pflicht zur Bereitstellung von Updates, jedoch entsteht faktisch eine Obliegenheit zur kontinuierlichen Pflege digitaler Produkte, weil deren Unterlassen die Haftung auslösen kann. Ein Produkt, das bei Inverkehrbringen fehlerfrei war, kann damit allein deshalb haftungsrelevant werden, weil der Hersteller es später nicht an neue Sicherheitsanforderungen anpasst.

Verstärkt werden diese Risiken durch neue Regelungen zur Beweisführung. Auf Antrag eines Klägers kann das Gericht anordnen, dass der beklagte Hersteller die in seiner Verfügungsgewalt befindlichen relevanten Beweismittel offenlegt, etwa Konstruktions- und Sicherheitsunterlagen oder Informationen zur Software. Kommt der Hersteller einer Anordnung nicht nach, wird die Fehlerhaftigkeit des Produkts vermutet.

Ob und in welchem Umfang fehlerhafte Ausgaben generativer KI-Systeme, etwa unzutreffende Auskünfte eines Chatbots, eine Produkthaftung auslösen, ist bislang nicht abschließend geklärt. Teilweise werden solche Fälle als reine Informationshaftung eingeordnet, die vom Schutzzweck des Produkthaftungsrechts nicht erfasst sind. Andere Stimmen befürworten eine Haftung, weil ein KI-System Informationen nicht nur vermittle, sondern eigenständig generiere. Bis zu einer Klärung durch die Rechtsprechung sollten Hersteller von KI-Systemen von einem potenziellen Haftungsrisiko ausgehen.

III. Handlungsempfehlungen

Aus den erweiterten Haftungsrisiken lassen sich für die Praxis einige Schwerpunkte ableiten, an denen Unternehmen bereits vor dem Inkrafttreten ansetzen sollten.

Empfehlenswert ist zunächst eine Bestandsaufnahme der eigenen Rolle in der Wertschöpfungskette. Da der Kreis der Anspruchsgegner erheblich ausgeweitet wird, sollten Unternehmen prüfen, ob sie im konkreten Vertriebsmodell als Hersteller, Komponenten- oder Diensteanbieter, Importeur, Fulfilment-Dienstleister oder Plattformanbieter einzuordnen sind. Wer etwa Open-Source-Bestandteile in eigene Software integriert, fremde Produkte aufarbeitet oder Anwendungen aus Drittstaaten vertreibt, kann in eine Herstellerstellung geraten, mit der bislang nicht gerechnet wurde. Diese Einordnung bildet die Grundlage für alle weiteren Maßnahmen und sollte auch die verbundenen digitalen Dienste einbeziehen, die in eigene Produkte eingebunden sind.

Zweitens sollten die Prozesse zur Bereitstellung von Software-Updates überprüft und die Sicherheitspflege digitaler Produkte über deren gesamten Lebenszyklus organisatorisch abgesichert werden. Weil künftig sowohl fehlerhafte Updates als auch das Unterlassen sicherheitsrelevanter Updates die Haftung auslösen können, empfiehlt es sich, ein strukturiertes Verfahren zur Beobachtung von Sicherheitslücken, zur Bewertung des Handlungsbedarfs und zur zeitnahen Bereitstellung von Aktualisierungen einzurichten und dieses Vorgehen zu dokumentieren. Bei selbstlernenden KI-Systemen sollte zudem festgelegt werden, wie das Verhalten des Systems nach dem Inverkehrbringen überwacht wird.

Drittens gewinnt die Dokumentation eine zentrale Bedeutung für die spätere Verteidigung. Da die Fehlerhaftigkeit bereits bei Nichtvorlage angeordneter Beweismittel vermutet wird und die Beweisführung sich zulasten der Unternehmen verschiebt, sollten Konstruktions-, Test- und Sicherheitsunterlagen sowie die Entwicklungs- und Freigabehistorie einschließlich der Trainings- und Versionsstände bei KI-Systemen so aufbereitet werden, dass sich die Fehlerfreiheit eines Produkts im Streitfall belegen lässt. Angesichts der auf bis zu 25 Jahre verlängerten Frist bei Latenzschäden sollten die entsprechenden Aufbewahrungsfristen deutlich verlängert werden.

Schließlich sollten die vertraglichen Beziehungen in der Lieferkette und der Versicherungsschutz an die neue Haftungslage angepasst werden. Da mehrere Akteure als Gesamtschuldner haften, empfiehlt es sich, Regress- und Freistellungsregelungen mit Zulieferern, Komponenten- und Diensteanbietern zu überprüfen und die Verantwortlichkeiten für Software-Pflege und Sicherheitsupdates klar zuzuweisen. Parallel sollte der Umfang des Versicherungsschutzes vor dem Hintergrund des Wegfalls der Haftungshöchstgrenze und des erhöhten Verteidigungsaufwands neu bewertet werden.

IV. Fazit und Ausblick

Die Modernisierung des Produkthaftungsrechts erweitert den Kreis der haftenden Akteure, passt den Fehlerbegriff an digitale und selbstlernende Produkte an und erleichtert die Durchsetzung von Ansprüchen spürbar. Für Hersteller und Anbieter von Software und KI-Systemen entsteht dadurch ein erhöhtes Haftungsrisiko, das durch die zeitliche Ausdehnung der Verantwortung, die neuen Beweiserleichterungen und den Wegfall der Haftungshöchstgrenze zusätzlich an Gewicht gewinnt. Das Gesetz befindet sich noch im parlamentarischen Verfahren, sodass im weiteren Verlauf Anpassungen möglich bleiben; angesichts der weitgehend vollharmonisierenden Vorgaben der Richtlinie und der Umsetzungsfrist zum 9. Dezember 2026 ist mit grundlegenden Abweichungen jedoch nicht zu rechnen. Unternehmen ist zu raten, die dargestellten Vorbereitungen frühzeitig anzustoßen, um zum Inkrafttreten vorbereitet zu sein.

Dieser Beitrag wurde in Zusammenarbeit mit unserer stud. Mitarbeiterin Emily Bernklau erstellt.

Als PDF herunterladen

Ansprechpartner

Sie benutzen aktuell einen veralteten und nicht mehr unterstützten Browser (Internet-Explorer). Um Ihnen die beste Benutzererfahrung zu gewährleisten und mögliche Probleme zu ersparen, empfehlen wir Ihnen einen moderneren Browser zu benutzen.