Zum Inhalt springen
Kontakt

ARCH Teknoloji · Artikel

KI UND REGULIERUNG: BESTEHEN IM KI-ZEITALTER

Globale Landschaft, Compliance-Kosten und der in der Türkei durch das KVKK geprägte faktische Rahmen

Abstract

Die eigentliche Frage ist nicht, welches Modell, sondern wer im Fehlerfall verantwortlich ist: Rechtsprechung, Compliance-Kosten und der in der Türkei durch das KVKK geprägte faktische Rahmen.

Wenn ein Unternehmen beschließt, eine KI-gestützte Funktion oder eine Geschäftsautomatisierung zu entwickeln, wird meist zuerst die technische Frage gestellt: „Welches Modell verwenden wir, woher beziehen wir die Daten, wie bauen wir die Automatisierung auf?“ Die rechtliche Frage wird dagegen oft entweder zu spät oder gar nicht gestellt: „Wer ist verantwortlich, wenn dieses System einen Fehler macht?“

Diese Frage legt eine nüchternere Wahrheit offen, als es scheint. KI ist inzwischen Teil der täglichen Geschäftspraxis, doch weder global noch lokal besteht ein klarer Konsens darüber, wer für die Ergebnisse dieser Systeme in welchem Rahmen verantwortlich gemacht wird, wer unterschreibt und was im Fehlerfall geschieht. Die Europäische Union hat die KI-Haftungsrichtlinie, an der sie jahrelang gearbeitet hatte, 2025 vollständig zurückgezogen. In den Vereinigten Staaten schreitet die Regulierung fragmentiert auf Ebene der Bundesstaaten voran. In der Türkei gibt es noch kein eigenes „KI-Gesetz“.

Wer diesen letzten Satz liest, kommt leicht zu dem Schluss, in der Türkei bestehe eine Lücke – doch das ist falsch. Das türkische Recht wartet nicht auf KI; bestehende Rahmen wie das Datenschutzgesetz (KVKK), das türkische Obligationengesetz und das Verbraucherschutzgesetz füllen diesen Bereich faktisch aus, geformt durch Beschlüsse der Datenschutzbehörde und die Rechtsprechung. Das eigentliche Risiko ist nicht das Fehlen eines Gesetzes, sondern dass Unternehmen, die KI einsetzen, ohne zu wissen, wie dieser mittelbare Rahmen funktioniert, in toten Winkeln bleiben.

In diesem Artikel skizzieren wir zunächst kurz die globale Landschaft und behandeln dann die tatsächlichen Kosten der Regulierung. Den eigentlichen Weg legen wir jedoch am Beispiel der Türkei zurück: Risiken der Datenverarbeitung, die fehlende Rechtspersönlichkeit von KI und ihre Auswirkung auf die Verantwortungskette sowie die Frage, wohin sich das türkische Recht im Licht der europäischen Präzedenzentscheidungen entwickelt. Neben belegten Feststellungen teilen wir auch, wie wir dieses Bild aus der Praxis der Projekt- und Unternehmensberichtssteuerung in einem Technologieunternehmen sehen – denn spürbar wird diese Lücke nicht in Gerichtssälen, sondern in Managementsitzungen.

Globale Landschaft: Wo steht die Regulierung?

Nach Daten des offiziellen AI Policy Observatory der OECD haben 69 Länder und die Europäische Union mehr als 800 nationale KI-Politikinitiativen an diese gemeinsame Datenbank gemeldet (OECD.AI, 2026a). Das ist ein Zeichen für ein globales Bewusstsein; der Unterschied zwischen Bewusstsein und verbindlicher Regulierung ist jedoch die eigentliche Frage, die wir in den folgenden Abschnitten dieses Artikels behandeln.

Der AI Index Report 2026 des Human-Centered AI Institute der Stanford University gilt in der akademischen Welt als die umfassendste und meistzitierte unabhängige Studie auf diesem Gebiet. Sein Befund ist eindeutig: Während die Fähigkeiten der KI rasch voranschreiten, können die Mechanismen für Regulierung, Bewertung und Transparenz, die sie steuern sollen, mit diesem Tempo nicht Schritt halten – kurz, es gibt eine „Governance-Lücke“ (Stanford Institute for Human-Centered Artificial Intelligence, 2026).

Selbst die Vorzeigeregulierung der EU gehört zu diesem Bild. Die vollständige Compliance-Pflicht des AI Act für Hochrisikosysteme sollte ursprünglich am 2. August 2026 beginnen; laut der offiziellen Plattform des Europäischen Parlaments zur Verfolgung von Gesetzgebungsverfahren haben Rat und Parlament diesen Termin jedoch für eigenständige Systeme auf den 2. Dezember 2027 und für in Produkte eingebettete Systeme auf den 2. August 2028 verschoben. Die Begründung ist technisch: Harmonisierte Normen und nationale Aufsichtsmechanismen waren noch nicht bereit (European Parliament, 2026).

Dieses Bild ist eigentlich nichts, wovor man sich fürchten müsste. Das Recht geht seiner Natur und Struktur nach den Ereignissen nicht voraus, sondern folgt ihnen: Zuerst wird Technologie gelebt, zuerst tritt ein Problem auf, und erst danach formt sich das Recht. Es ist lebenswichtig, aber langsam; das ist kein Mangel, sondern die Arbeitsweise des Rechts. Solange das Recht noch nicht aufgeholt hat, bewegen sich Unternehmen und Einzelne innerhalb der bestehenden allgemeinen Rahmen (in der Türkei etwa KVKK, Obligationengesetz, Verbraucherschutzgesetz). Mit der Weiterentwicklung des Rechts spezialisieren sich diese allgemeinen Rahmen mit der Zeit und werden zu bereichsspezifischen, schärferen Regeln – genau so, wie es die EU mit dem AI Act und dem Digital Omnibus und die Türkei faktisch durch die Auslegung des geltenden Rechts tut.

In den Vereinigten Staaten ist das Bild noch fragmentierter. Auf Bundesebene gibt es kein umfassendes KI-Gesetz; stattdessen gehen die Bundesstaaten eigene Wege. Nach Angaben der National Conference of State Legislatures verabschiedeten 2025 38 Bundesstaaten rund 100 Regelungen zur KI, und diese Zahl steigt 2026 weiter (NBC News, 2026). Hinzu kommt, dass das Weiße Haus im März 2026 eine Initiative gestartet hat, die vorschlägt, die KI-Regelungen der Bundesstaaten durch einen zentralen Rahmen zu begrenzen; auch das Spannungsverhältnis zwischen Bund und Bundesstaaten innerhalb der USA gehört also zu diesem Bild (Wikipedia contributors, 2026).

Die Türkei steht in diesem Bild in der Kategorie „noch kein Gesetz, aber auch keine völlige Lücke“. Die KI-Untersuchungskommission der 28. Legislaturperiode der TBMM veröffentlichte im März 2026 ihren Bericht mit der Drucksachennummer 260; es ist das erste institutionelle Parlamentsdokument, das die Debatte über KI-Recht in der Türkei ganzheitlich behandelt (SETAV, 2026). Der Bericht empfiehlt die Gründung einer türkischen KI-Behörde und die Ratifizierung des KI-Rahmenübereinkommens des Europarats. Doch es handelt sich um einen Fahrplan; damit daraus ein Gesetz wird, muss ein eigener Entwurf die Generalversammlung der TBMM passieren, und ein festes Datum gibt es nicht (Sanal Hukuk, 2026).

Warum reguliert wird: Lehren aus der Rechtsprechung

Warum es Regulierung gibt, zeigen am besten konkrete Fälle, die den Preis einer Regulierungslücke sichtbar machen. Zwei dieser Fälle zeigen aus zwei unterschiedlichen Blickwinkeln, wo menschliche Aufsicht ansetzen muss.

Das erste Beispiel stammt aus Italien. Deliveroo steuerte in Italien den Schichtzugang selbstständiger Essenslieferanten (Rider) mit einem Algorithmus namens „Frank“. Dieser Algorithmus berechnete anhand der Häufigkeit, mit der Fahrer zuvor gebuchte Lieferschichten absagten, einen Zuverlässigkeitswert und legte danach ihre Priorität beim Zugang zu künftigen Schichten fest. Im Dezember 2019 verklagten drei lokale Verbände des CGIL, des größten italienischen Gewerkschaftsbunds, Deliveroo Italien vor dem Gericht in Bologna mit der Begründung, das System sei diskriminierend. Dem Vorwurf zufolge unterschied der Algorithmus überhaupt nicht, warum ein Fahrer eine Schicht absagte – aus einem rechtlich geschützten Grund wie Krankheit, Kinderbetreuung oder der Ausübung des Streikrechts oder aus bloßer Unlust –, sondern bestrafte alle gleichermaßen mit einem niedrigen Wert (Pietrogiovanni, 2021).

Im Dezember 2020 entschied das Gericht in Bologna zugunsten der Gewerkschaften und verurteilte Deliveroo zu Schadensersatz. Die Begründung des Gerichts war bedeutsam: Der Fall wurde nicht als klassischer Klassifizierungsstreit „Arbeitnehmer oder Selbstständiger“ behandelt, sondern als Frage einer Diskriminierung, die unmittelbar aus algorithmischem Management entsteht. Nach Auffassung des Gerichts lag das Problem nicht in einer bösen Absicht des Algorithmus, sondern in seiner Blindheit: Das System unterschied nicht zwischen einem Fahrer, der seine Schicht aus einem rechtlich geschützten Grund absagte, und einem, der sie bloß aus Unlust absagte, sondern bestrafte beide gleich. Das Gericht hob außerdem ausdrücklich hervor, dass es für Deliveroo technisch möglich gewesen wäre, den Algorithmus so zu trainieren, dass er diese Unterscheidung trifft, diese Wahl aber nicht getroffen wurde (Clifford Chance, 2021).

Das zweite Beispiel stammt aus den Vereinigten Staaten und kommt zu einem nahezu umgekehrten Ergebnis darüber, wo ein Algorithmus haltmachen sollte. Eric Loomis, dem in Wisconsin die Beteiligung an einer Schießerei aus einem Fahrzeug vorgeworfen wurde, räumte einige Anklagepunkte ein und stand vor Gericht. Dem vor der Verurteilung erstellten Bericht war ein mit der proprietären Software COMPAS berechneter Rückfallrisiko-Score für Loomis beigefügt. Der Richter verwies unmittelbar auf diesen Score, als er Loomis die Bewährung versagte und ihn zur Höchststrafe verurteilte. Loomis legte Rechtsmittel ein und machte geltend, dass die Geheimhaltung der Funktionsweise des Algorithmus als Geschäftsgeheimnis sein Recht verletze, diesen Score anzufechten und zu hinterfragen, also seine Garantien auf ein faires Verfahren; zudem wandte er sich dagegen, dass das Geschlecht als Eingabe in die Berechnung des Scores einfloss.

2016 entschied der Oberste Gerichtshof von Wisconsin, dass die Verwendung von COMPAS bei Strafzumessungsentscheidungen nicht verfassungswidrig sei, tat dies aber mit einer klaren Grenze: Nach Auffassung des Gerichts traf nicht der Algorithmus die Entscheidung, sondern er bot dem Richter lediglich eine zusätzliche Informationsquelle; die endgültige Entscheidung traf weiterhin der Richter. Das Gericht kam zu diesem Ergebnis, weil die Rechte von Loomis nicht verletzt worden seien, da er das Ergebnis des Scores anfechten konnte und der Richter in der Lage war, mögliche Schwächen dieses Instruments zu beurteilen (Fine, 2018).

Die Fälle Deliveroo und Loomis zeigen dasselbe Prinzip von zwei Seiten. Bei Deliveroo lag der Fehler darin, dass das System den Menschen ausgeschaltet und die Automatisierung bis zur letzten Entscheidung geführt hatte. Bei Loomis war die Struktur, die das Gericht für akzeptabel hielt, eine andere: Der Algorithmus nähert sich dem letzten Punkt, liefert Informationen, aber die letzte Entscheidung trifft weiterhin ein Mensch (der Richter). Der Unterschied ist kein technisches Detail, sondern eine grundlegende Gestaltungsentscheidung darüber, wo die Verantwortung liegt.

Dieses Prinzip ähnelt dem mathematischen Begriff des Grenzwerts: Eine Funktion kann sich einem Punkt beliebig nähern, ohne ihn je zu berühren. Genau das sollte auch Automatisierung tun: sich dem letzten Entscheidungspunkt so weit wie möglich nähern, die gesamte Arbeit dazwischen übernehmen, den letzten Punkt selbst aber niemals berühren. Denn das Recht erkennt keinem System Persönlichkeit zu, und etwas ohne Persönlichkeit kann weder haftbar gemacht noch bestraft werden. Deshalb müssen die letzte Entscheidung, die letzte Kontrolle und der letzte Wertpunkt stets beim Menschen bleiben: Der Mensch schafft den eigentlichen Wert, unterschreibt und übernimmt die Verantwortung.

Die Kostenrealität: Compliance-Last in Zahlen

Die Kosten der Regulierung sollte man nicht emotional, sondern in Zahlen betrachten, denn die sogenannte „Compliance-Last“ wird oft übertrieben oder ohne ausreichendes Verständnis wiederholt. Die Analyse der Brüsseler Denkfabrik CEPS zur Folgenabschätzung der EU-Kommission zeichnet ein klares Bild: Der Aufbau eines Qualitätsmanagementsystems von Grund auf für ein KI-System mit hohem Risiko kostet zwischen 193.000 und 330.000 Euro, hinzu kommen jährliche Wartungskosten von rund 71.400 Euro. CEPS betont ausdrücklich, dass diese Zahlen in einigen Presse- und Think-Tank-Berichten verzerrt verwendet wurden und die tatsächlichen Kosten differenzierter sind als behauptet (Centre for European Policy Studies, 2021).

Eine wichtige Nuance: Diese Kosten entstehen in voller Höhe nur, wenn das Unternehmen überhaupt kein Qualitätsmanagementsystem hat. Für Unternehmen, die bereits über eine Qualitäts- und Compliance-Infrastruktur verfügen, sinken die Kosten erheblich; auch hier begegnet uns ein wiederkehrendes Thema: Nicht der Schock der Regulierung, sondern die organisatorische Vorbereitung ist der eigentliche Faktor, der über die Konformität entscheidet.

Die Größenordnung dieser Zahlen trifft kleine und mittlere Unternehmen besonders hart. Die Analyse der italienischen Beratungsfirma Intellera, die sich auf die offizielle Folgenabschätzung der EU-Kommission stützt, legt nahe, dass es unter dem Gesichtspunkt der Größenvorteile unausgewogen ist, wenn kleine Unternehmen diese Kosten allein tragen, dass aber gemeinsame, geteilte Compliance-Lösungen und frühe Technologieinvestitionen diese Unausgewogenheit verringern können (Intellera Consulting, 2024). Die Kosten sind also real, aber nicht unvermeidlich; mit dem richtigen Timing und der richtigen Infrastruktur lassen sie sich auffangen.

Genau hier kommt die Logik der Ressourcenoptimierung ins Spiel: statt in mehr Hardware und eine komplexere Architektur als nötig zu investieren, Ressourcen nach dem tatsächlichen Bedarf zuzuweisen. Diesem Prinzip folgen auch wir bei Arch: Backend und Frontend der Software betreiben wir auf schlichten RAM-Servern ohne GPU, während wir die lokalen Modelle, die personenbezogene Daten verarbeiten, und die aufzubewahrenden personenbezogenen Daten auf unserer eigenen physischen Infrastruktur (On-Premises-Hardware) hosten und für eine sichere Kommunikation zwischen beiden Schichten sorgen. Dieser Ansatz minimiert die Investitionskosten für Hardware und ermöglicht es uns zugleich, die Daten mit maximaler Sicherheit vorzuhalten. So ist Regulierungskonformität keine große, einmalige Investition mehr, sondern eine natürliche Folge richtiger Architekturentscheidungen.

Das Gegenmodell: Regulatorische Sandboxes

Das Instrument, das am besten zeigt, dass Regulierung nicht immer eine einschränkende Mauer ist, sind regulatorische Sandboxes, also regulatorische Erprobungsräume. Dieses Modell entstand zuerst im Finanzsektor und wird nun auf KI übertragen: Eine Aufsichtsbehörde erlaubt Unternehmen, eine neue Technologie in einem kontrollierten, beaufsichtigten Umfeld zu testen, lockert bestimmte Regeln vorübergehend oder setzt sie aus und beobachtet im Gegenzug die Risiken genau. Akademisch werden regulatorische Sandboxes als experimentelle Governance-Regime beschrieben, in denen Aufsichtsbehörden die Teilnehmenden unterstützen und zugleich Regeln vorübergehend lockern oder aussetzen, um den kontrollierten Test von Innovationen zu erleichtern (Papageorgiou, 2026).

Im Vereinigten Königreich ist der Vorreiter dieses Modells die seit über acht Jahren betriebene regulatorische Sandbox des Information Commissioner’s Office (ICO). Hinzu kamen die eigene Sandbox der Finanzaufsicht FCA und die 2024 gegründete Initiative „AI Lab“. Einer akademischen Untersuchung zufolge wurden zwischen ICO und FCA konkrete Kooperationsmechanismen wie ein Personalaustausch geschaffen; dies ermöglichte gemeinsame Arbeit an überlappenden Themen wie Geldwäschebekämpfung und Anonymisierung (Papageorgiou, 2026).

Singapur verfolgt eine andere Philosophie: Statt harter Regeln bietet es mit einem „Light-Touch“-Ansatz iterative Orientierung. Das Land betreibt mehrere Mechanismen gleichzeitig, etwa die Generative AI Evaluation Sandbox, die AI Verify Sandbox für kleine Unternehmen und das Data Protection Trustmark. Nach der vergleichenden Analyse der Entwicklungsbank ADB sind einige dieser Instrumente keine „regulatorischen Sandboxes“ im klassischen Sinn, sondern eher „Technologie-Sandboxes“; sie bieten keine Regelbefreiung, sondern Raum zum Erproben und Lernen. Daneben betreibt Singapurs Finanzaufsicht MAS auch eine eigene Sandbox, die beaufsichtigte Tests im klassischen Sinn ermöglicht. Diese duale Struktur wird in der akademischen Literatur als „semi-regulatorischer“ Ansatz bezeichnet (Asian Development Bank, 2026).

Das Beispiel Brasiliens ist besonders auffällig, denn das Land gehört zu den wenigen, die eine nationale Sandbox eingerichtet haben, obwohl es noch kein umfassendes KI-Gesetz gibt. Brasiliens nationale Datenschutzbehörde (ANPD) betreibt eine im Rahmen des Ergänzungsgesetzes Nr. 182 von 2021 autorisierte regulatorische Sandbox; in diesem Umfeld testen die ANPD, regulierte Institutionen und beteiligte Parteien Technologien der KI und des maschinellen Lernens, mit Fokus auf algorithmische Transparenz und die Vereinbarkeit mit dem allgemeinen Datenschutzgesetz Brasiliens (OECD.AI, 2026b). Die vergleichende Analyse des Future of Privacy Forum betont genau diesen Punkt: Brasilien entschied sich, zuerst zu lernen, statt auf eine Regulierung zu warten, und wollte sehen, was in der Praxis funktioniert, bevor es das Gesetz schrieb (Future of Privacy Forum, 2025).

Allen drei Beispielen ist gemeinsam: Keines sagt „Schaffen wir die Regeln ab“, alle drei sagen „Erst verstehen, dann die richtige Regel setzen“. Das widerspricht nicht der Tatsache, dass das Recht den Ereignissen folgt; im Gegenteil, es erkennt diese Tatsache an und baut einen entsprechenden Mechanismus auf. Statt dort, wo das Recht noch nicht aufgeholt hat, eine völlige Lücke zu lassen, bietet die Sandbox einen beaufsichtigten und umkehrbaren Zwischenschritt. Auch für die Türkei lässt sich dieses Modell als Teil des vom TBMM-Bericht vorgeschlagenen Fahrplans erwägen; tatsächlich verweist auch der Kommissionsbericht auf regulatorische Erprobungsräume.

Die Lage in der Türkei

Das Thema Daten

Die erste und konkreteste rechtliche Frage, der sich ein Unternehmen, das in der Türkei KI einsetzt, stellen muss, betrifft fast immer die Daten. Die Datenschutzbehörde (KVKK) bietet hierzu inzwischen eine offizielle und direkte Orientierung. Ihr veröffentlichter Leitfaden zu generativer KI und zum Schutz personenbezogener Daten stellt klar, dass KI mit einem menschzentrierten, sicheren, verantwortungsvollen und am gesellschaftlichen Nutzen orientierten Ansatz behandelt werden muss und dass die Nutzung dieser Systeme ethische und rechtliche Probleme mit sich bringt. Der Leitfaden verlangt zudem, dass Systeme wie Chatbots, die direkt mit Nutzern interagieren, deutlich angeben, dass sie auf generativer KI beruhen, und dass Verantwortliche technische Kontrollen gegen für generative KI spezifische Schwachstellen wie Prompt-Injection umsetzen (Kişisel Verileri Koruma Kurumu, 2026; Zümbül Avukatlık Bürosu, 2026).

Die wichtigste Bestimmung dieses Leitfadens betrifft die Datenlokalisierung: Werden generative KI-Systeme über im Ausland ansässige Dienstleister genutzt, muss die Übermittlung personenbezogener Daten ins Ausland gemäß Art. 9 KVKK und den einschlägigen Verordnungsbestimmungen erfolgen. Nach dem offiziellen Leitfaden der Behörde zur Auslandsübermittlung folgt diese Bestimmung einer dreistufigen Logik: Zuerst wird geprüft, ob für das Zielland ein Angemessenheitsbeschluss vorliegt; fehlt dieser, werden geeignete Garantien (etwa Standardverträge oder verbindliche interne Datenschutzvorschriften) verlangt; fehlen auch diese, ist ein Datenexport nur in begrenzten Ausnahmefällen möglich (Kişisel Verileri Koruma Kurumu, 2024). Die Türkei zählt zu den Ländern mit ausgeprägter Tendenz zur Datenlokalisierung; für Unternehmen, die auf globalen Cloud-Infrastrukturen basierende KI-Werkzeuge nutzen, ist das in der Praxis ein erheblicher Reibungspunkt (Genesis Hukuk, 2025).

Dieser Rahmen sollte nicht als abstrakter Rechtstext stehen bleiben. Der Ansatz, der sich in der Praxis bewährt, beginnt damit, die Art der Daten und das für sie geltende Regime richtig einzuordnen. In der Praxis lassen sich drei Stufen unterscheiden. Erstens: Sind die Daten unerheblich und anonymisiert, spricht rechtlich nichts gegen eine Speicherung im Ausland; auch im eigenen Leitfaden der Behörde steht die Anonymisierung an erster Stelle der empfohlenen Vorsorgemaßnahmen. Zweitens: Sind die Daten aussagekräftig, besteht aber eine geeignete Garantie wie ein von der Türkei als sicher angesehener Angemessenheitsbeschluss oder Standardvertrag, können die Daten mit einer großen und vertrauenswürdigen Institution im Ausland geteilt werden; das Unternehmen muss diese Übermittlung dann ordnungsgemäß nach Art. 9 KVKK melden. Drittens: Haben die Daten eine Sensibilität, die ihren Verbleib in der Türkei erfordert, sollte ein nach Branchenstandards technisch wie physisch sicheres Rechenzentrum gewählt werden, das nach Branchenregeln wie regelmäßigen Backups, Snapshots und Protokollierung arbeitet. Wo die Daten auf der höchsten Vertraulichkeitsstufe stehen und die Organisation überhaupt nicht verlassen dürfen, greifen Sicherheitsmaßnahmen auf Kernebene: eine auf den Bedarf zugeschnittene Hardwareinvestition, korrekte Netzwerkverfahren und Zero-Trust-Richtlinien.

Dabei gilt es, ein Gleichgewicht zu wahren: Daten sollten nie mehr Wert beigemessen bekommen, als sie benötigen. Ein emotionaler Umgang mit Daten ist ein falscher Reflex; für übermäßig wichtig genommene, eigentlich bedeutungslose Daten können erhebliche Speicher- und Sicherheitskosten entstehen. Wir bei Arch haben dieses Prinzip in eine konkrete Architektur übersetzt: Backend- und Frontend-Schicht der Software betreiben wir auf schlichten RAM-Servern ohne GPU, während wir die lokalen Modelle, die personenbezogene Daten verarbeiten, und die aufzubewahrenden personenbezogenen Daten auf unserer eigenen physischen Infrastruktur hosten und für eine sichere Kommunikation zwischen beiden Schichten sorgen. Dieser Ansatz minimiert die Investitionskosten für Hardware und ermöglicht es uns zugleich, die Daten mit maximaler Sicherheit vorzuhalten: Regulierungskonformität ist hier keine große, einmalige Last, sondern eine natürliche Folge richtiger Architekturentscheidungen.

Rechtspersönlichkeit und Verantwortungskette

Ist die Datenfrage geklärt, stellt sich eine noch grundlegendere Frage: Wer ist verantwortlich, wenn ein KI-System einen Fehler macht? Die Antwort hängt zunächst davon ab, „wer“ KI vor dem Recht ist – und die Antwort ist eindeutig: niemand. Die Position des Europäischen Parlaments hierzu hat sich über die Jahre deutlich verändert. 2017 hatte der Rechtsausschuss des Parlaments einen Bericht erarbeitet, der für autonome Roboter den Begriff der „elektronischen Person“ vorschlug. In seiner Entschließung vom 20. Oktober 2020 rückte das Parlament jedoch von dieser Linie ab und stellte klar, dass es nicht notwendig sei, KI-Systemen Rechtspersönlichkeit zu verleihen; stattdessen könnten im Einklang mit allgemein anerkannten Haftungskonzepten die Personen haftbar gemacht werden, die das mit dem System verbundene Risiko schaffen, aufrechterhalten oder kontrollieren (İstanbul Okan Üniversitesi Hukuk Fakültesi, 2022).

Das deckt sich auch vollständig mit dem Personenbegriff des türkischen Rechts. Im türkischen Rechtssystem Träger von Rechten und Pflichten zu sein, also als „Person“ zu gelten, ist eine rechtlich definierte und begrenzte Kategorie: natürliche Person oder juristische Person. Ein KI-System ist weder ein Mensch noch eine mit Organen ausgestattete Struktur wie ein Unternehmen; es fällt daher in keine der bestehenden Personenkategorien vollständig.

Etwas ohne Persönlichkeit kann weder haftbar gemacht noch bestraft werden. So einfach dieses Prinzip scheint, in der Praxis verbirgt sich hier der heikelste Punkt: Wenn die Verantwortung stets bei einem Menschen bleiben soll, muss ein System so gestaltet sein, dass dieser Mensch seine Entscheidung sinnvoll treffen kann. Hier kommt die Frage der „Wahl des richtigen Werkzeugs“ ins Spiel. Heute spricht jeder von KI und versucht, jedes Problem an große Sprachmodelle zu delegieren, doch der eigentliche Wert entsteht nicht dadurch, auf jedes Teil mit demselben Hammer einzuschlagen. Statt einem großen Sprachmodell zu sagen, es solle einen Datenpunkt und eine Eingabe „abgleichen“, deren Beziehung klar und deterministisch sein muss, liefert etwa ein OCR-Werkzeug mit einem direkten deterministischen Abgleich ein kostengünstigeres und verlässlicheres Ergebnis. Die rechtliche Entsprechung ist ebenso klar: Wie ein deterministisches System zu einem Ergebnis gelangt, ist erklärbar und prüfbar; dadurch wird menschliche Aufsicht tatsächlich möglich – und genau das vermisste das Gericht in Bologna in der Deliveroo-Entscheidung.

Auch KI selbst ist ein sehr weiter Begriff. Von „KI“ zu sprechen, ohne klarzustellen, ob es um ein großes Sprachmodell, ein klassisches Modell des maschinellen Lernens, OCR oder ein Vision-Language-Modell geht, verwischt die technische wie die rechtliche Debatte. Am Ende geht es um Folgendes: sicherzustellen, dass sich die Automatisierung der letzten Entscheidung so weit wie möglich nähert, den letzten Punkt selbst aber nie berührt. Die gesamte Arbeit dazwischen wird der Automatisierung überlassen; der Mensch, der entscheidet und unterschreibt, trifft seine Entscheidung konzentriert an dem Punkt, an dem er den eigentlichen Wert schafft.

Was geschieht, wenn dieses Prinzip verletzt oder ignoriert wird, zeigen zwei Präzedenzentscheidungen aus Europa sehr deutlich. In Deutschland entschied der EuGH im SCHUFA-Urteil (C-634/21, 7. Dezember 2023), dass von einer Auskunftei erstellte Kreditscores als „automatisierte Entscheidung“ im Sinne von Art. 22 DSGVO gelten, wenn sich Kreditgeber als Dritte maßgeblich auf sie stützen; diese Verantwortung trifft nicht nur die kreditgebende Bank, sondern auch die Stelle, die den Score erzeugt (Matheson, 2024). In den Niederlanden stoppte das Bezirksgericht Den Haag mit dem SyRI-Urteil (Februar 2020) einen auf einkommensschwache Bevölkerungsgruppen zielenden Algorithmus zur Betrugsvorhersage, weil das System übermäßig undurchsichtig und der Zweck der erhobenen Daten nicht hinreichend bestimmt war (International Association of Privacy Professionals, 2026). Die gemeinsame Botschaft beider Entscheidungen ist dieselbe: Dass ein System menschlicher Aufsicht und Prüfung offensteht, ist kein schmückendes Prinzip, sondern Voraussetzung rechtlicher Gültigkeit.

Empfehlungen für Unternehmen

Der erste Schritt, dieses gesamte rechtliche Bild für ein Unternehmen nutzbar zu machen, ist eine Bestandsaufnahme. Kein Schritt ist verlässlich, solange man nicht weiß, in welchen Prozessen eine Organisation KI einsetzt, welche Datenarten diese Prozesse berühren und unter welches Regime diese Daten fallen (anonym und übermittelbar, muss in der Türkei bleiben, darf die Organisation nicht verlassen). Auch der eigene Leitfaden der Behörde bestätigt dies implizit: Verantwortliche müssen geeignete technische und organisatorische Maßnahmen treffen, um eine rechtswidrige Verarbeitung personenbezogener Daten zu verhindern, und dies beginnt mit einer Datenschutz-Folgenabschätzung (Kişisel Verileri Koruma Kurumu, 2026). In der Praxis sollte dies keine einmalige Prüfung sein, sondern ein Kontrollpunkt, der zur Routine wird, bevor eine neue KI-Funktion in Betrieb geht – ein Schritt, der genau wie eine Disziplin des Projektmanagements funktionieren sollte.

Der zweite Schritt besteht darin, für die richtige Aufgabe das richtige Werkzeug zu wählen. Der Reflex eines Unternehmens, jedes Problem an ein großes Sprachmodell zu delegieren, ist sowohl hinsichtlich der Kosten als auch der rechtlichen Erklärbarkeit eine falsche Annahme. Wo sich deterministische Beziehungen herstellen lassen, klassische deterministische Verfahren zu bevorzugen und KI dort einzusetzen, wo Unsicherheit und Interpretation wirklich notwendig sind, senkt die Kosten und macht nachvollziehbar, wie das System zu einem Ergebnis gelangt. Diese Erklärbarkeit ist nicht nur eine technische Präferenz, sondern eine unmittelbare rechtliche Absicherung: Kann ein System seine Entscheidung nicht erklären, birgt es genau die Art von Blindheitsrisiko, die das Gericht in Bologna beim Algorithmus von Deliveroo sanktionierte.

Der dritte Schritt besteht darin, menschliche Aufsicht nicht als abstraktes Prinzip stehen zu lassen, sondern in einen konkreten Arbeitsablauf zu überführen. Aufgabe der Automatisierung ist es, sich der letzten Entscheidung so weit wie möglich zu nähern: alle Zwischenschritte zu übernehmen, etwa Daten zu erheben, zu klassifizieren, eine Voranalyse durchzuführen und mögliche Optionen vorzulegen. Der letzte Punkt selbst aber – Freigabe, Unterschrift, die Entscheidung zur Veröffentlichung – muss stets bei einem klar benannten Menschen bleiben. In Organisationen, in denen diese Trennung unklar ist, bleibt im Fehlerfall die Frage „Wer hat entschieden?“ unbeantwortet; das ist rechtlich wie operativ der verwundbarste Punkt.

Der vierte Schritt betrifft Unternehmensberichterstattung und Dokumentation: das Feld, das eigentlich nicht den Anwälten, sondern den Projektverantwortlichen gehört. Wenn eine KI-Funktion in Betrieb geht, sollten die verarbeitete Datenart, die angewandte Garantie und die Frage, bei wem der letzte Entscheidungspunkt liegt, fester Bestandteil der Projektdokumentation werden. Dies nicht als Last, sondern als Indikator für die Reife des Projekts zu verstehen, verbessert sowohl die Prüfprozesse als auch die Geschwindigkeit interner Entscheidungen.

Der fünfte Schritt besteht darin, die Kosten früh und realistisch zu planen. Die auf der Folgenabschätzung der EU-Kommission beruhende Analyse des CEPS zeigt, dass die Kosten eines von Grund auf neu aufgebauten Qualitätsmanagementsystems eine erhebliche Belastung darstellen, diese Kosten aber stark davon abhängen, welche Compliance-Infrastruktur das Unternehmen bereits besitzt (Centre for European Policy Studies, 2021). Das richtige Timing – die Compliance-Last nicht auf einmal zu tragen, sondern auf Architekturentscheidungen zu verteilen – kann die Kosten drastisch senken. Eine nach der Logik der Ressourcenoptimierung aufgebaute Architektur, die Hardware nach dem tatsächlichen Bedarf zuweist und nicht alles auf einer einzigen teuren Infrastruktur bündelt, wird hier zu einem technischen wie rechtlichen Vorteil.

Der letzte Schritt besteht darin, die Sandbox-Logik ins Unternehmen zu holen. Die ANPD Brasiliens oder das Modell von ICO und FCA im Vereinigten Königreich setzen darauf, zu verstehen, bevor eine Regel gesetzt wird; auch Unternehmen können eine neue KI-Funktion vor der direkten Überführung in den Produktivbetrieb eine begrenzte, beaufsichtigte Pilotphase durchlaufen lassen. Das macht technische wie rechtliche Risiken früh und kostengünstig sichtbar; das Unternehmen wiederholt intern im Kleinen genau das, was Sandboxes für öffentliche Aufsichtsbehörden leisten.

Schlussbemerkung

Kehren wir zur Frage vom Anfang dieses Artikels zurück: Ist Regulierung ein Hindernis oder die neuen Spielregeln? Die Antwort passt nicht in einen Satz, weist aber in eine klare Richtung. Auch wenn Regulierungen Unternehmen und Menschen oft beängstigend, ermüdend und einschränkend erscheinen, sind sie in Wahrheit Strukturen, die im Interesse aller wirken. Die richtigen Akteure können ihre Arbeit mit den richtigen Entscheidungen automatisieren, ohne Gesetze zu verletzen; es geht nicht darum, der Regulierung auszuweichen, sondern sie richtig zu lesen.

Das Recht folgt seiner Natur nach den Ereignissen; es ist lebenswichtig, aber langsam. Solange das Recht noch nicht aufgeholt hat, bewegen sich Unternehmen innerhalb der bestehenden allgemeinen Rahmen, und mit der Weiterentwicklung des Rechts spezialisieren sich diese Rahmen mit der Zeit. Genau das geschieht heute in der Türkei: Ein eigenes KI-Gesetz gibt es noch nicht, doch bestehende Rahmen wie KVKK, Obligationengesetz und Verbraucherschutzgesetz füllen diese Lücke faktisch aus – im Licht des Fahrplans, den der Bericht der TBMM vom März 2026 vorgezeichnet hat.

Was für Unternehmen den eigentlichen Unterschied macht, ist, diese Übergangsphase nicht als Bedrohung, sondern als Gestaltungschance zu sehen. Daten richtig zu klassifizieren, für die richtige Aufgabe das richtige Werkzeug zu wählen, den letzten Entscheidungspunkt stets beim Menschen zu belassen und all dies im organisatorischen Gedächtnis und in der Dokumentation zu verankern: Das ist mehr als eine rechtliche Pflicht – es sind die Grundpfeiler, um ein langlebiges und vertrauenswürdiges Technologieunternehmen aufzubauen.

Literatur

  1. Asian Development Bank. (2026, 28. Januar). Let AI Developers Play in the Regulatory Sandbox. Asian Development Blog. https://blogs.adb.org/blog/let-ai-developers-play-regulatory-sandbox
  2. Centre for European Policy Studies. (2021). Clarifying the costs for the EU’s AI Act. CEPS. https://www.ceps.eu/clarifying-the-costs-for-the-eus-ai-act/
  3. Clifford Chance. (2021, Juni). The Italian courts lead the way on explainable AI. https://www.cliffordchance.com/insights/resources/blogs/talking-tech/en/articles/2021/06/the-italian-courts-lead-the-way-on-explainable-ai.html
  4. European Parliament. (2026). Legislative Train Schedule: Digital Omnibus on AI. https://www.europarl.europa.eu/legislative-train/package-digital-package/file-digital-omnibus-on-ai
  5. Fine, S. (2018). Does the use of risk assessments in sentences respect the right to due process? A critical analysis of the Wisconsin v. Loomis ruling. Law, Probability and Risk, 17(1), 45-53. https://doi.org/10.1093/lpr/mgy001
  6. Future of Privacy Forum. (2025, 4. August). Balancing Innovation and Oversight: Regulatory Sandboxes as a Tool for AI Governance. https://fpf.org/blog/balancing-innovation-and-oversight-regulatory-sandboxes-as-a-tool-for-ai-governance/
  7. Genesis Hukuk. (2025, Dezember). Yapay Zeka Hukuku: ZKP ile KVKK İhlalsiz Veri Kullanımı. https://www.genesishukuk.com/tr/yayinlar/yapay-zeka-hukuku-zkp-kvkk-veri-gizliligi
  8. Intellera Consulting. (2024). An analysis of the cost of compliance with the AI Act for SMEs. https://www.intelleraconsulting.com/wp-content/uploads/2024/07/AIactpaper_v16_singola_web.pdf
  9. International Association of Privacy Professionals. (2026). Digital welfare fraud detection and the Dutch SyRI judgment. IAPP. https://iapp.org/news/a/digital-welfare-fraud-detection-and-the-dutch-syri-judgment
  10. İstanbul Okan Üniversitesi Hukuk Fakültesi. (2022). Yapay Zeka Sistemlerinin Hukuki Kişiliği. Hukuk Bülteni. https://www.okan.edu.tr/hukuk/sayfa/8088/yapay-zeka-sistemlerinin-hukuki-kisiligi/
  11. Kişisel Verileri Koruma Kurumu. (2024). Kişisel Verilerin Yurt Dışına Aktarılması Rehberi (KVKK Yayınları No: 48). https://www.kvkk.gov.tr/Icerik/8142
  12. Kişisel Verileri Koruma Kurumu. (2026). Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda). https://www.kvkk.gov.tr/Icerik/8547
  13. Matheson. (2024, 16. Januar). CJEU Delivers Important Decision on Automated Decision-making Under the GDPR. https://www.matheson.com/insights/cjeu-delivers-important-decision-on-automated-decision-making-under-the-gdpr
  14. NBC News. (2026, 6. Januar). New laws in 2026 target AI and deepfakes, paid leave and rising Obamacare premiums. NBC News. https://www.nbcnews.com/politics/politics-news/2026-new-laws-states-elections-midterms-ai-obamacare-aca-paid-leave-rcna247602
  15. OECD.AI. (2026a). OECD.AI Policy Observatory: National AI policies & strategies. https://oecd.ai/en/dashboards/national
  16. OECD.AI. (2026b). Regulatory Sandbox (Brazil’s ANPD). https://oecd.ai/en/dashboards/policy-initiatives/regulatory-sandbox
  17. Papageorgiou, A. (2026). Getting Regulatory Sandboxes Right: Design and Governance Under the AI Act. European Journal of Risk Regulation. https://www.cambridge.org/core/journals/european-journal-of-risk-regulation/article/getting-regulatory-sandboxes-right-design-and-governance-under-the-ai-act
  18. Pietrogiovanni, V. (2021). Deliveroo and Riders’ Strikes: Discriminations in the Age of Algorithms. International Labor Rights Case Law, 7(3), 317-322. https://brill.com/view/journals/ilrc/7/3/article-p317_317.xml
  19. Sanal Hukuk. (2026). Yapay Zeka Hukuku 2026: Türkiye’de Güncel Durum ve Kapsamlı Rehber. https://sanalhukuk.org/yapay-zeka-hukuku-rehber
  20. SETAV. (2026). Türk Yapay Zeka Kanununa Doğru: TBMM Raporunun Hukuki Değerlendirmesi. Siyaset, Ekonomi ve Toplum Araştırmaları Vakfı. https://www.setav.org/turk-yapay-zeka-kanununa-dogru-tbmm-raporunun-hukuki-degerlendirmesi
  21. Stanford Institute for Human-Centered Artificial Intelligence. (2026). The 2026 AI Index Report. Stanford University. https://hai.stanford.edu/ai-index/2026-ai-index-report
  22. Zümbül Avukatlık Bürosu. (2026). Üretken Yapay Zeka Rehberi KVKK Yayınlanmıştır. https://www.zumbul.av.tr/tr/duyurular/uretken-yapay-zeka-rehberi-kvkk-yayinlanmistir