ARCH Teknoloji · Artikel
Die Legitimität der Automatisierung: Der rechtliche Status von RPA und ein von künstlicher Intelligenz abweichender Haftungsrahmen
Die Stellung regelbasierter Automatisierung gegenüber AI Act, Art. 22 DSGVO und KVKK
Abstract
RPA ist regelbasiert und deterministisch: Der AI Act schließt sie auf der Ebene der Definition aus, und sie bleibt mit der Schwelle von Art. 22 DSGVO und Art. 11/1-g KVKK vereinbar.
Software-Roboter, die in einer Buchhaltungsabteilung jeden Monat dieselben Rechnungen in derselben Reihenfolge erfassen, in einer Bank Kundenaufträge von System zu System kopieren oder bei einem Versicherer Policendaten abgleichen, sind inzwischen gewöhnliche Geschäftsrealität. Diese Roboter werden meist als „Robotic Process Automation“ (RPA) bezeichnet – auf Deutsch robotergestützte Prozessautomatisierung. Die Debatte, die sich in den letzten Jahren um die Regulierung künstlicher Intelligenz gebildet hat, neigt jedoch dazu, RPA in dieselbe Kategorie einzuordnen. Sobald ein Unternehmen sagt „Wir nutzen Automatisierung“, kann es auf rechtliches Misstrauen stoßen, als betreibe es einen algorithmischen Entscheider oder eine undurchsichtige „Blackbox“. RPA arbeitet jedoch regelbasiert und deterministisch; sie führt vom Menschen vorab definierte Schritte unter menschlicher Aufsicht aus, und der Mensch kann sie jederzeit ändern. Dieser strukturelle Unterschied zeigt, dass ein Großteil der durch KI ausgelösten Debatten über Rechenschaftspflicht, Transparenz und Unvorhersehbarkeit für RPA nicht gilt. Diese Arbeit klärt zunächst die akademische und technische Definition von RPA und legt anschließend den von KI abweichenden rechtlichen Status und Haftungsrahmen dieser Technologie dar.
Die robotergestützte Prozessautomatisierung wurde in der akademischen Literatur zuerst im Bereich der Wirtschaftsinformatik systematisch definiert. van der Aalst, Bichler und Heinzl definieren RPA als Sammelbegriff für Softwarewerkzeuge, die über die Benutzeroberfläche so mit anderen Computersystemen interagieren, wie es ein Mensch tun würde, und betonen einen grundlegenden Unterschied dieser Technologie zum klassischen Workflow-Management: RPA arbeitet nach einem „Outside-in“-Ansatz, ohne das zugrunde liegende Informationssystem zu verändern. Nach der in derselben Arbeit zitierten Gartner-Definition führen RPA-Werkzeuge Vorgänge, die auf strukturierten Daten nach einer „Wenn … dann … sonst“-Logik ablaufen, über Interaktionen mit der Benutzeroberfläche oder API-Anbindungen aus. Das zentrale Element dieser Definition ist eindeutig: RPA ist an zuvor vom Menschen codierte Regeln gebunden und zieht aus Eingabedaten keine eigenen Schlüsse. So wird auch in einer systematischen Literaturübersicht festgehalten, dass RPA ein unterstützender Rahmen zur Automatisierung von Long-Tail-Prozessen mit Routineaufgaben, strukturierten Daten und deterministischen Ergebnissen ist; ausdrücklich wird betont, dass diese Systeme auf der expliziten Codierung von Regeln und Konfigurationen beruhen, keine Fähigkeit zum selbstständigen Lernen besitzen und nicht von sich aus erkennen können, welche Aktion zu welchem Prozess gehört oder welche Prozesse sich für die Automatisierung eignen. Dieser technische Rahmen bildet die Grundlage der in den folgenden Abschnitten behandelten rechtlichen Analyse: Nicht „was“ ein System tut, sondern „wie“ es arbeitet, bestimmt seine rechtliche Einordnung.
Was RPA von künstlicher Intelligenz unterscheidet, ist nicht, wie oft angenommen, der „Automatisierungsgrad“, sondern die Art, wie das System seine Ausgabe erzeugt. Künstliche Intelligenz und insbesondere Systeme auf Basis maschinellen Lernens erzeugen Ergebnisse, indem sie aus Eingabedaten statistische Schlüsse ziehen; dieser Ableitungsprozess ist selbst für die Ingenieure, die das System entwerfen, nicht vollständig nachvollziehbar. Burrell erklärt dies mit drei Arten von Undurchsichtigkeit: Undurchsichtigkeit als bewusstes Unternehmens- oder Staatsgeheimnis, Undurchsichtigkeit aufgrund technischer Unkenntnis und Undurchsichtigkeit, die aus den charakteristischen Eigenschaften von Algorithmen des maschinellen Lernens und dem für ihre sinnvolle Anwendung erforderlichen Maßstab entsteht. Diese dritte Art der Undurchsichtigkeit betrifft RPA nicht, denn RPA führt eine „if-then-else“-Logik aus, und jeder Schritt dieser Logik wurde zuvor von der Person geschrieben, die sie konfiguriert. Dieser Unterschied ist nicht nur technisch, sondern hat unmittelbare rechtliche Folgen: Ist das Verhalten eines Systems vorhersehbar und prüfbar, lässt sich auch die Frage, wer für die von ihm erzeugten Ergebnisse verantwortlich ist, mit klassischen rechtlichen Instrumenten beantworten. Bei künstlicher Intelligenz wird der Aufbau dieser Verantwortungskette schwierig, weil manchmal selbst der Entwickler nicht vollständig erklären kann, „warum“ das System eine bestimmte Entscheidung getroffen hat.
Die deterministische Struktur von RPA beschränkt ihren rechtlichen Vorteil nicht auf die Transparenz; sie schafft auch bei Datensicherheit und Datenlokalisierung einen grundlegenden Unterschied. Ein KI-System, insbesondere ein auf einem großen Sprachmodell basierendes, zieht seine Schlüsse meist, indem es Daten an einen cloudbasierten Anbieter sendet; dieser Datenfluss kann nach dem 2024 geänderten Art. 9 KVKK und der darauf gestützten Verordnung als „Datenübermittlung ins Ausland“ gelten und erfordert die Erfüllung zusätzlicher Voraussetzungen wie eines Angemessenheitsbeschlusses, geeigneter Garantien oder einer ausdrücklichen Einwilligung. Im Bankensektor verschärft sich dieses Bild noch: Die Verordnung der BDDK über interne Systeme verpflichtet Banken, ihre primären und sekundären Informationssysteme im Inland vorzuhalten, auch wenn auf diese Systeme über externe Dienstleister oder Cloud Computing zugegriffen wird; zudem beschränkt Art. 73 des Bankengesetzes Nr. 5411 die Weitergabe von Informationen, die dem Kundengeheimnis unterliegen, an Dritte streng. In diesem Rahmen ist es praktisch nicht möglich, einen cloudbasierten KI-Dienst Daten aus dem Kernbankensystem lesen zu lassen; RPA hingegen bleibt außerhalb dieser Beschränkungen, da sie den Bildschirm, für den der menschliche Mitarbeiter ohnehin eine Leseberechtigung hat, auf Code-Ebene und ohne Datenübermittlung nach außen liest und überträgt. Außerdem birgt die regelbasierte Natur von RPA nicht das bei KI-Sprachmodellen dokumentierte Risiko der „Halluzination“: Wie in der umfassenden Übersicht von Ji und Kollegen definiert, bezeichnet Halluzination die Erzeugung von Informationen, die zwar flüssig und kohärent wirken, aber nicht durch die Quelle gestützt sind oder der Wirklichkeit widersprechen; RPA „erzeugt“ dagegen nichts, sie führt lediglich eine vorab definierte Zuordnung aus.
Das praktischste Element hinter der rechtlichen Verlässlichkeit von RPA ist vielleicht das am wenigsten besprochene: die schrittweise Protokollierung jedes Vorgangs. Wenn ein RPA-Roboter eine Rechnung liest, ein Feld in ein System kopiert oder auf einen Freigabebildschirm klickt, wird jede dieser Aktionen als zeitgestempelter Log festgehalten: welche Daten in welchem Schritt verarbeitet wurden, welche Regel ausgelöst wurde, wie das Ergebnis lautete. Huang und Vasarhelyi führen das Potenzial von RPA im Bereich der Prüfung genau auf diese Eigenschaft zurück: Die von Robotern ausgeführten Prozesse erzeugen eine für menschliche Prüfer unmittelbar nachvollziehbare Protokollkette, wodurch sich die Ursache von Fehlern schnell ermitteln lässt. Im Vergleich zu KI-Systemen ist das ein entscheidender Unterschied. Trifft ein Modell eine Vorhersage, lässt sich rückblickend oft nicht mit voller Klarheit erklären, „warum“ sie so ausgefallen ist; deshalb hat sich erklärbare KI als eigenes Forschungsfeld entwickelt. Bei RPA braucht es ein solches Forschungsfeld nicht, denn die Erklärung steckt bereits im Code: Sie ist da, wenn die Regel geschrieben wird, sie ist da, wenn sie läuft, und sie ist da, wenn ein Fehler auftritt. Ein Unternehmen kann die Frage „Warum hat unsere Automatisierung diesen Vorgang so ausgeführt?“ innerhalb von Sekunden anhand der Logs beantworten; das erleichtert sowohl interne als auch externe Prüfprozesse erheblich. Dass Automatisierung so weit davon entfernt ist, eine „Blackbox“ zu sein, zeigt, dass das rechtliche Misstrauen ihr gegenüber weitgehend unbegründet ist.
Dass RPA deterministisch und prüfbar ist, macht sie nicht automatisch fehlerfrei; die eigentlich kritische Variable ist, wie gut die Person, die den Roboter gestaltet, den Geschäftsprozess versteht. Die in Computers in Industry veröffentlichte Studie von Denagama Vitharanage und Kollegen identifizierte auf Grundlage von Interviews mit 19 Fachleuten und einer systematischen Literaturübersicht 32 RPA-spezifische kritische Erfolgsfaktoren und hob darunter die „frühe Einbindung von Fachbereich und IT-Fachleuten in den Prozess“ als RPA-spezifische, technologiegebundene Erfolgsbedingung hervor. Ähnlich weist eine weitere, im Business Process Management Journal veröffentlichte Studie unter den Nachteilen von RPA auf das Risiko des „Verlusts von Prozesswissen“ hin und vertritt, dass eine erfolgreiche RPA-Einführung als Gesamtheit menschlicher, organisatorischer und technischer Faktoren zu behandeln ist. Auch die rechtliche Seite darf nicht übersehen werden: Ein RPA-Roboter kann nicht mehr wissen, als die Person, die ihn codiert, vom Prozess verstanden hat. Ein Entwickler, der den Prozess falsch versteht, kann eine Automatisierung erzeugen, die technisch „funktioniert“, rechtlich aber fehlerhaft ist. Das unterscheidet sich vom in KI-Debatten oft betonten Risiko der „algorithmischen Voreingenommenheit“; das Problem liegt hier nicht in der Natur des Systems, sondern in der Qualität der Prozessgestaltung. Das stärkt die These zugunsten von RPA noch weiter, denn bei RPA entsteht das rechtliche Risiko nicht aus der Technologie selbst, sondern aus dem Fachwissen des Menschen, der sie aufsetzt; das ist eine klassische, bekannte und beherrschbare Personalfrage und keine strukturelle Unsicherheit der Art, wie sie bei KI diskutiert wird.
Um zu verstehen, warum RPA rechtlich anders behandelt werden sollte, muss man zunächst betrachten, woher die eigentliche Sorge des KI-Rechts stammt. Citron zeigte in ihrer Untersuchung des Übergangs der öffentlichen Verwaltung zu automatisierten Entscheidungssystemen, wie diese Systeme traditionelle Verfahrensgarantien aushöhlen; ihr zufolge vereinen automatisierte Systeme die Funktionen der individuellen Streitentscheidung und der allgemeinen Regelsetzung, entbehren dabei aber der Verfahrensgarantien beider, weil nun der Code die Entscheidung bestimmt und Programmierer diese Regeln so ändern können, dass weder Öffentlichkeit noch gewählte Amtsträger noch Gerichte sie kontrollieren können. Citron und Pasquale, die diese Debatte auf privatwirtschaftliche Anwendungen wie das Kreditscoring übertrugen, vertraten, dass für die von undurchsichtigen Scoring-Systemen gebrandmarkten Personen ein ordnungsgemäßes Verfahren wesentlich ist und die Aufsichtsbehörden die Fairness und Richtigkeit dieser Systeme prüfen können müssen. Der gemeinsame Nenner beider Arbeiten ist, dass die Ursache des Problems nicht die „Automatisierung“ ist, sondern ihre Undurchsichtigkeit: dass weder die Aufsicht noch die betroffene Person nachvollziehen kann, wie das System zu einem Ergebnis gelangt. Genau diese Eigenschaft besitzt RPA strukturell nicht: Bei RPA ist die Entscheidung bereits beim Schreiben des Codes sichtbar und diskutierbar; der Roboter „lernt“ die Regel nicht, er wendet sie nur an. Die von Citron sowie Citron und Pasquale festgestellte Krise der Rechenschaft betrifft daher definitionsgemäß nicht regelbasierte, sondern schlussfolgernde Systeme.
Der Ansatz des europäischen Datenschutzrechts gegenüber Automatisierung enthält eine Schwelle, die RPA weitgehend schützt. Art. 22 DSGVO untersagt Entscheidungen, die „ausschließlich auf einer automatisierten Verarbeitung“ beruhen und gegenüber einer Person rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen; nach den Leitlinien des britischen Information Commissioner’s Office (ICO) gilt ein Prozess nur dann als „ausschließlich automatisiert“, wenn im Entscheidungsprozess keinerlei menschliches Eingreifen stattfindet. Zudem muss dieses menschliche Eingreifen „bedeutsam“ sein: Die Person, die die Entscheidung überprüft, muss befugt sein, sie aufzuheben, und über das Wissen verfügen, alle relevanten Daten zu bewerten; eine rein formale Freigabe erfüllt diese Schwelle nicht. Wie Veale und Kollegen in der HCI-Literatur hervorheben, definieren die Leitlinien der Aufsicht dieses „bedeutsame“ Eingreifen so, dass eine befugte und fachkundige Person die Ausgabe des Modells nicht „routinemäßig“ übernimmt. Aus Sicht von RPA ist diese Schwelle in zweierlei Hinsicht vorteilhaft: Erstens ist RPA meist als Werkzeug positioniert, das eine menschliche Entscheidung unterstützt oder eine bereits getroffene menschliche Entscheidung umsetzt, und erzeugt selbst keine neue „Entscheidung“; zweitens erleichtert die regelbasierte Struktur von RPA selbst bei einem vollautomatisierten Prozess technisch die Wahrnehmung der in Art. 22 Abs. 3 gewährleisteten Rechte, „das Eingreifen einer Person zu erwirken, den eigenen Standpunkt darzulegen und die Entscheidung anzufechten“, da ohnehin protokolliert ist, welche Regel ausgeführt wurde. Das in Art. 11/1-g KVKK im türkischen Recht geregelte „Recht auf Widerspruch gegen ein nachteiliges Ergebnis, das durch die Analyse ausschließlich mittels automatisierter Systeme entsteht“ folgt derselben Logik, und die transparente Struktur von RPA stellt sicher, dass dieses Widerspruchsrecht tatsächlich ausgeübt werden kann.
Die Verordnung (EU) 2024/1689, die umfassende Regelung der Europäischen Union zur künstlichen Intelligenz, ist das deutlichste Beispiel dafür, wie die in diesem Artikel vertretene Unterscheidung unmittelbar in positives Recht überführt wird. Art. 3 Nr. 1 der Verordnung definiert ein „KI-System“ als „ein maschinengestütztes System, das für einen in unterschiedlichem Grade autonomen Betrieb ausgelegt ist und das nach seiner Betriebsaufnahme anpassungsfähig sein kann und das aus den erhaltenen Eingaben für explizite oder implizite Ziele ableitet, wie Ausgaben erstellt werden“. Erwägungsgrund 12 der Verordnung präzisiert diese Definition weiter: Der Begriff des KI-Systems soll solche Systeme „von einfacheren herkömmlichen Softwaresystemen und Programmierungsansätzen“ abgrenzen, und er erfasst keine „Systeme, die auf ausschließlich von natürlichen Personen definierten Regeln für das automatische Ausführen von Operationen beruhen“. Auch die offiziellen Leitlinien der Europäischen Kommission zu dieser Definition betonen, dass die Fähigkeit zur „Ableitung“ das unverzichtbare Merkmal ist, das ein System zum KI-System macht. Für die rechtliche Stellung von RPA bedeutet diese Regelung einen unmittelbaren Ausschluss aus dem Anwendungsbereich: Ein RPA-Roboter beruht definitionsgemäß auf „von natürlichen Personen vorab definierten Regeln“ und leitet den Weg von der Eingabe zur Ausgabe nicht selbst ab – er kennt diesen Weg bereits. Somit fällt RPA schon auf der Ebene der Definition aus dem System heraus, bevor sie überhaupt eine der Risikokategorien selbst der umfassendsten KI-Regulierung der EU berührt.
Abgesehen von ihrer rechtlichen Vertretbarkeit führen Unternehmen RPA vor allem wegen konkreter operativer Gewinne ein. Die Feldstudien von Lacity, Willcocks und Craig in der Forschungsgruppe Outsourcing Unit der London School of Economics (Fallanalysen realer Implementierungen bei Organisationen wie Telefónica O2, Xchanging, Royal DSM und SEB Bank) zeigten, dass RPA bei häufig wiederkehrenden, regelbasierten und volumenstarken Vorgängen die Bearbeitungszeit verkürzt, die Fehlerquote senkt und die Personalbelastung verringert. In der akademischen Literatur werden die von RPA versprochenen Vorteile systematisch unter den Überschriften Prozessleistung, Effizienz, Skalierbarkeit, Prüfbarkeit, Sicherheit und Compliance zusammengefasst; zudem wird betont, dass sich diese Vorteile im Vergleich zu klassischen Projekten der Geschäftsprozessautomatisierung kostengünstig und schnell erzielen lassen. Die in der MIT Sloan Management Review veröffentlichte Studie von Lacity und Willcocks legt zudem nahe, dass sich dieser Gewinn nicht auf Kosteneinsparungen beschränkt, sondern dass Roboter menschliche Beschäftigte von eintönigen, repetitiven Aufgaben entlasten und ihnen so Tätigkeiten mit höherer Wertschöpfung ermöglichen. Eine Untersuchung speziell zum Bankensektor zeigte, dass RPA durch kürzere Bearbeitungszeiten und geringere operative Kosten eine effizientere Ressourcenverteilung erlaubt und durch höhere Datengenauigkeit und -konsistenz die Compliance- und Berichtsprozesse stärkt.
Der Vorteil an Verlässlichkeit und Prüfbarkeit, den die akademische Literatur RPA zuschreibt, deckt sich auch mit den Erfahrungen der Start-up- und Technologieinvestmentwelt. In der Branche hat sich die Auffassung herausgebildet, dass „Wrapper“-Start-ups, bei denen generative KI-Modelle als dünne Oberfläche um einen API-Aufruf verpackt werden, rasch an Wert verlieren, sobald sich das Basismodell selbst weiterentwickelt oder Wettbewerber Zugang zum selben Modell erhalten; Automatisierungslösungen hingegen, die tief in die bestehenden Prozesse eines Unternehmens integriert sind und vorhersehbar und verlässlich arbeiten, bieten einen dauerhafteren Wettbewerbsvorteil. Diese Beobachtung bestätigt die These des Artikels auch aus der Perspektive von Technologieinvestitionen: Der Markt legt weniger Wert auf die Frage „Wie intelligent wirkt es?“ als auf die Frage „Wie verlässlich und reproduzierbar arbeitet es?“.
Die bisher dargelegten Befunde laufen in einem Punkt zusammen: Das rechtliche Misstrauen gegenüber RPA rührt nicht von der Technologie selbst her, sondern davon, dass das Wort „Automatisierung“ mit künstlicher Intelligenz verwechselt wird. Auf der Ebene der akademischen Definition arbeitet RPA mit zuvor vom Menschen codierten, deterministischen Regeln und zieht keine Schlüsse; das hält sie außerhalb der von Citron und Citron-Pasquale beschriebenen Krise der Undurchsichtigkeit und fehlenden Rechenschaft. Auf regulatorischer Ebene stellt der AI Act der EU RPA bereits auf der Ebene der Definition außerhalb des Begriffs „KI-System“; auch die Schwelle der „ausschließlich automatisierten Entscheidung“ in Art. 22 DSGVO und Art. 11/1-g KVKK lässt sich mit der transparenten, prüffähigen und für menschliches Eingreifen offenen Struktur von RPA leicht vereinbaren. Haftungsrechtlich reduziert sich ein Fehler von RPA auf ein nachvollziehbares Problem der Regelgestaltung, was sie mit klassischen, bekannten rechtlichen Instrumenten beherrschbar macht. Auf operativer Ebene zeigen akademische Feldstudien und die Erfahrung der Branche, dass RPA einen konkreten, messbaren und dauerhaften Wert schafft. Legt man all diese Ebenen übereinander, ergibt sich folgendes Bild: RPA ist eine Technologie, die die Probleme, auf die die KI-Regulierung Antworten sucht, strukturell gar nicht mit sich bringt; sie aus demselben rechtlichen Blickwinkel wie KI zu betrachten, schafft unnötige regulatorische Lasten und verdeckt zugleich das eigentliche Risiko (die fehlerhafte Gestaltung des Prozesses durch den Menschen).
Der Ansatz der Türkei zur KI-Regulierung beruht noch nicht auf einem gefestigten Gesetzestext, sondern auf mehreren einander ergänzenden regulatorischen Schritten, und keiner dieser Schritte hat bisher regelbasierte Automatisierung vom Typ RPA ins Visier genommen. Der unter Koordination des Büros für Digitale Transformation des Präsidialamts erstellte Aktionsplan 2024–2025 der Nationalen KI-Strategie konzentriert sich im Wesentlichen auf die Entwicklung generativer KI-Technologien, türkische große Sprachmodelle, Hochleistungsrecheninfrastruktur und den Wandel der Arbeitswelt; das strategische Interesse gilt also schlussfolgernden und generierenden Systemen. Auch der im September 2025 in die Große Nationalversammlung der Türkei (TBMM) eingebrachte KI-Gesetzentwurf bewegt sich auf derselben Linie: Er sieht vor, die Verwendung diskriminierender Datensätze auf Grundlage persönlicher Merkmale wie Rasse, Geschlecht oder ethnischer Herkunft in den Trainingsdaten von KI-Systemen zu verbieten, die Kennzeichnung von Deepfake-Inhalten verpflichtend zu machen und der BTK eine Befugnis zum sofortigen Eingreifen gegen KI-Inhalte zu geben, die die öffentliche Ordnung bedrohen; all dies betrifft Systeme, die aus Daten Schlüsse ziehen oder Inhalte erzeugen, während RPA-Roboter, deren Regeln vorab von Menschen geschrieben wurden und die keine Inhalte erzeugen, naturgemäß nicht unter diese Definitionen fallen. Auch das im März 2026 von der Datenschutzbehörde (KVKK) veröffentlichte Informationsdokument „Nutzung generativer KI-Werkzeuge am Arbeitsplatz“ ist auf die Nutzung öffentlich zugänglicher generativer KI-Werkzeuge Dritter am Arbeitsplatz zugeschnitten und lässt interne, mit von Menschen definierten Regeln arbeitende Automatisierungswerkzeuge außen vor. Dieses Bild zeigt, dass sich die am „schlussfolgernden System“ ausgerichtete Definition des AI Act der EU auch in der türkischen Regulierungsagenda wiederholt; für in der Türkei ansässige Unternehmen, die RPA einsetzen, bleibt das regulatorische Risiko daher in der Gegenwart und absehbaren Zukunft auf die Bestimmungen des KVKK zur Datenverarbeitung und Auslandsübermittlung beschränkt und fällt nicht in den Anwendungsbereich der neuen Generation von KI-Regulierungen.
Die in diesem Artikel vertretene These lässt sich auf einen Satz reduzieren: Automatisierung auf dieselbe rechtliche Waage wie künstliche Intelligenz zu legen, ist ein Fehler, der aus einem falschen Verständnis der Natur beider entsteht. RPA ist ihrer akademischen Definition nach regelbasiert und deterministisch; sie lernt nichts, zieht keine Schlüsse und führt lediglich Schritte aus, die zuvor von einem Menschen geschrieben wurden. Diese strukturelle Eigenschaft macht die im Zentrum des KI-Rechts stehenden Probleme der Undurchsichtigkeit, fehlenden Rechenschaft und Unvorhersehbarkeit für RPA weitgehend gegenstandslos. Das ist kein Zufall: Der AI Act der EU schließt RPA auf der Ebene der Definition aus seinem Anwendungsbereich aus, die Schwelle der „ausschließlich automatisierten Entscheidung“ in Art. 22 DSGVO und Art. 11/1-g KVKK lässt sich mit der transparenten Struktur von RPA leicht vereinbaren, und auch die aktuelle regulatorische Agenda der Türkei bewegt sich auf derselben Linie. Haftungsrechtlich reduziert sich ein Fehler von RPA auf ein nachvollziehbares Gestaltungsproblem, das mit klassischen Instrumenten beherrschbar ist. Auf operativer Ebene bestätigen sowohl akademische Feldstudien als auch die Erfahrung der Branche, dass RPA einen konkreten, messbaren und dauerhaften Wert schafft. Das gemeinsame Ergebnis all dessen: Die richtige Frage, die Unternehmen und Aufsichtsbehörden bei der Bewertung von RPA stellen sollten, lautet nicht „Ist das Automatisierung?“, sondern „Bestimmt dieses System den Weg von der Eingabe zur Ausgabe selbst, oder wendet es eine vorab definierte Regel an?“. RPA zu verteidigen heißt nicht, KI geringzuschätzen; es heißt anzuerkennen, dass zwei unterschiedliche Technologien zwei unterschiedliche rechtliche Behandlungen erfordern.
Literatur
- Aguirre, S., & Rodriguez, A. (2017). Automation of a Business Process Using Robotic Process Automation (RPA): A Case Study. In: Applied Computer Sciences in Engineering (WEA 2017). Springer.
- Bankacılık Düzenleme ve Denetleme Kurumu (BDDK). Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik, RG 15.3.2020/31069.
- Burrell, J. (2016). How the machine ‘thinks’: Understanding opacity in machine learning algorithms. Big Data & Society, 3(1), 1-12.
- Citron, D. K. (2008). Technological Due Process. Washington University Law Review, 85(6), 1249-1313.
- Citron, D. K., & Pasquale, F. A. (2014). The Scored Society: Due Process for Automated Predictions. Washington Law Review, 89(1), 1-33.
- Cumhurbaşkanlığı Dijital Dönüşüm Ofisi. (2024). Ulusal Yapay Zekâ Stratejisi 2024-2025 Eylem Planı.
- Denagama Vitharanage, I., Bandara, W., Syed, R., & Toman, D. (2023). The Critical Success Factors for Robotic Process Automation. Computers in Industry, 145, 103646.
- European Commission. (2025). Commission Guidelines on the definition of an artificial intelligence system established by Regulation (EU) 2024/1689 (AI Act).
- Hofmann, P., Samp, C., & Urbach, N. (2020). Robotic process automation. Electronic Markets, 30, 99-106.
- Huang, F., & Vasarhelyi, M. A. (2019). Applying robotic process automation (RPA) in auditing: A framework. International Journal of Accounting Information Systems, 35, 100433.
- Information Commissioner’s Office (ICO). Rights related to automated decision making including profiling. UK GDPR Guidance.
- Ji, Z., Lee, N., Frieske, R., Yu, T., Su, D., Xu, Y., Ishii, E., Bang, Y. J., Madotto, A., & Fung, P. (2023). Survey of Hallucination in Natural Language Generation. ACM Computing Surveys, 55(12), 1-38.
- Kişisel Verileri Koruma Kurumu. (2025). Kişisel Verilerin Yurt Dışına Aktarılması Rehberi.
- Kişisel Verileri Koruma Kurumu. (2026, 5. März). İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı (Bilgilendirme Dokümanı).
- Lacity, M., & Willcocks, L. P. (2016). A New Approach to Automating Services. MIT Sloan Management Review, 58(1).
- Lacity, M., Willcocks, L. P., & Craig, A. (2015). Robotic Process Automation at Telefónica O2. The Outsourcing Unit Working Research Paper Series, 15(2).
- Regulation (EU) 2016/679 of the European Parliament and of the Council (General Data Protection Regulation), Article 22.
- Regulation (EU) 2024/1689 of the European Parliament and of the Council (Artificial Intelligence Act), Article 3(1) and Recital 12.
- Türkiye Büyük Millet Meclisi. (2025, 3. September). Yapay Zekâ Kanun Teklifi, Esas No. 2/2234.
- van der Aalst, W. M. P., Bichler, M., & Heinzl, A. (2018). Robotic Process Automation. Business & Information Systems Engineering, 60(4), 269-272.
- Veale, M., Binns, R., & Van Kleek, M. (2018). Some HCI Priorities for GDPR-Compliant Machine Learning. arXiv:1803.06174.
- Bankengesetz Nr. 5411 (Bankacılık Kanunu), Art. 73.
- Gesetz Nr. 6698 zum Schutz personenbezogener Daten (KVKK), Art. 9, Art. 11/1-g.