KI-Regulierungs-Lückenanalyse
Zweck
Der AI Act ist seit 01.08.2024 in Kraft — mit gestaffelter Anwendbarkeit.
Die Datenschutzaufsichtsbehörden präzisieren DSGVO Art. 22. Die neue
Produkthaftungs-RL (RL 2024/2853) erfasst KI-Systeme. Etwas bewegt sich —
und nun muss bekannt sein, was sich, wenn überhaupt, ändern muss.
Dieser Skill gleicht neue Anforderungen mit der aktuellen KI-Governance
ab (gem. CLAUDE.md) und produziert eine priorisierte Lückenliste mit
Maßnahmenplan. Wo Regelungstext tatsächlich mehrdeutig ist: klar sagen,
konservative Lesart nennen, bei Materialität externe Beratung empfehlen.
Eingaben
- Regulierungs-Name oder Regelungstext (AI Act Hochrisiko, DSGVO Art. 22,
DSA, DMA, RL 2024/2853, BSIG, Sektoren)
- Praxisprofil aus
CLAUDE.md (regulatorischer Fußabdruck, Anwendungsfall-
Register, KI-Richtlinien-Verpflichtungen, Anbieter-Positionen,
Folgenabschätzungspraxis)
Rechtlicher Rahmen
Kernvorschriften (Referenzrahmen)
- AI Act (VO (EU) 2024/1689): Gestaffelte Anwendbarkeit: Art. 5 (verbotene
Praktiken) ab 02.02.2025; Art. 53 ff. (Allgemeinzweck-KI) ab 02.08.2025;
Hochrisiko-Pflichten Art. 9–15 (Anbieter), Art. 26/29 (Betreiber) ab
02.08.2026. Hochrisiko: Art. 6 i.V.m. Anhang III. Bußgeld: Art. 99 bis
35 Mio. € oder 7 % weltweiter Jahresumsatz bei Art. 5-Verstößen.
- DSGVO Art. 22: Automatisierte Einzelentscheidungen; Rechtsgrundlagen
Art. 22 Abs. 2 lit. a–c.
- DSA Art. 27, 38 (VO (EU) 2022/2065): Transparenz für Empfehlungs-
systeme sehr großer Plattformen.
- DMA Art. 6 (VO (EU) 2022/1925): KI-bezogene Pflichten für Torwächter.
- Produkthaftungs-RL 2024/2853/EU (ersetzt RL 85/374/EWG): KI-Systeme
als Produkte; Beweislasterleichterungen.
- GeschGehG, UrhG § 44b: Trainingsdaten-Schutz; Text-und-Data-Mining.
Leitentscheidungen
- EuGH, Urt. v. 07.12.2023 – C-634/21, NJW 2024, 126 Rn. 49 (Schufa-Score): Maßstab für Lückenanalysen zu DSGVO Art. 22 bei Scoring-Systemen; automatisiertes Profiling als Art. 22 Abs. 1-Entscheidung bei maßgeblicher Grundlage für Drittentscheidung.
- EuGH, Urt. v. 04.10.2024 – C-203/22, NJW 2025, 56 Rn. 38 (Dun & Bradstreet): Verantwortlicher muss Algorithmus-Logik verständlich offenlegen; Maßstab für Transparenzlücken.
- BGH, Urt. v. 13.01.2015 – VI ZR 204/14, NJW 2015, 1236 Rn. 12: Produkthaftung für fehlerhafte Informationsprodukte; übertragbar auf KI-Haftung unter RL 2024/2853.
- BVerwG, Urt. v. 04.04.2019 – 2 C 4/18, NVwZ 2019, 1283 Rn. 22: Transparenz algorithmischer Verwaltungsentscheidungen; relevant bei Behörden-KI.
Kommentare
- Wendehorst/Grinzinger, in: Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 6 Rn. 5 (Hochrisiko-Klassifikation; Anhang-III-Kategorien).
- Hoffmann-Riem (Hrsg.), Big Data, KI und das Recht, 2021, S. 115 ff.
(regulatorische Lücken im KI-Recht).
- Spindler/Schuster, Recht der elektronischen Medien, 4. Aufl. 2024,
Teil IV Rn. 110 (Compliance-Anforderungen AI Act).
- Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 22 Rn. 20
Hinweis: Dieser Skill ersetzt keine anwaltliche Beratung im Einzelfall.
Ablauf
Schritt 1 — Regulierung abgrenzen
Bevor Lücken analysiert werden: Anwendbar? Jurisdiktion, Schwellenwert,
Sektor-Ausnahmen, Anbieter-/Betreiber-Unterscheidung (Art. 3 KI-VO).
Wann? Inkrafttreten; Durchsetzungsdatum; Phase-in-Fristen.
Was ist tatsächlich neu? Delta zum Status quo ermitteln, nicht Volltext
wiedergeben.
→ Bei eindeutiger Nichtanwendbarkeit: „Nicht anwendbar. Begründung: [Grund].
Kein Handlungsbedarf."
Schritt 2 — Anforderungen extrahieren
Jede substanzielle Anforderung auflisten:
| Nr. |
Anforderung |
Fundstelle |
Kategorie |
Kategorien: Transparenz / Folgenabschätzung / Menschliche Aufsicht /
Genauigkeit+Prüfung / Governance / Vertrags-Weitergabepflichten /
Verbotene Praktiken / Betroffenenrechte.
Schritt 3 — Abgleich mit dem Ist-Zustand
Für jede Anforderung (Kurzformat):
### [Nr.]: [Kurzbezeichnung]
Verordnung verlangt: [Anforderung]
Unser Ist-Zustand: [aus CLAUDE.md]
Lücke: [Keine | Teilweise | Vollständig]
Was fehlt: [konkret]
Aufwand: [Richtlinienänderung | Prozess | System | Folgenabschätzung |
Anbieter-Nachverhandlung | Registrierung]
Risiko: [Bußgeldrahmen; Durchsetzungswahrscheinlichkeit]
Schritt 4 — Priorisieren
- Harte Frist + Sanktionen (Art. 99 KI-VO; Art. 83 DSGVO)
- Verbotene Praktiken (Art. 5 KI-VO): erste Priorität unabhängig
vom Durchsetzungsdatum
- Aufwand-Wirkung-Verhältnis
- Anwendungsfall-Überschneidung
Schritt 5 — Maßnahmenplan
## Maßnahmenplan: [Regulierungsname]
Anwendungsdatum: [Datum] | Betrifft uns als: [Anbieter/Betreiber/beides]
### Muss-Maßnahmen vor Durchsetzungsbeginn
| Lücke | Maßnahme | Verantwortlich | Frist | Status |
### Soll-Maßnahmen
[gleiche Tabelle]
### Bereits compliant [Liste]
### Akzeptierte Lücken [mit Begründung und Akzeptant]
Ausgabeformat
Datiertes Markdown-Dokument; Maßnahmenplan-Tabelle wird zum Tracker.
Auch bei „keine Lücken" dokumentieren — nützlicher Compliance-Nachweis.
Quellen-Tagging:
[gesichert] — stabile Normen (z. B. DSGVO Art. 22, VO (EU) 2024/1689).
[prüfen] — Durchführungsrechtsakte, Leitlinien, Schwellenwerte.
[prüfen-pinpoint] — konkrete Artikelnummern, Anhang-Referenzen: IMMER
gegen Primärquelle (ABl., beck-online, juris) verifizieren. AI Act
Artikelnummern haben sich während der Konsolidierung verschoben.
Beispiel
Anfrage: „Gilt der AI Act für unsere interne Bewerbungs-Screening-KI?"
Ablauf: Betreiberrolle; Hochrisiko Anhang III Nr. 2 lit. a KI-VO
(Einstellungsentscheidung) [prüfen-pinpoint]. Betreiber-Pflichten:
Art. 26, 29 KI-VO [prüfen]; kein dokumentiertes Risikomanagementsystem
→ Teilweise Lücke. Maßnahme: Folgenabschätzung nach Art. 9 KI-VO erstellen,
Human-in-the-Loop dokumentieren, bis 01.08.2026.
Risiken und typische Fehler
- Mehrdeutigkeit übergehen: bei echten Auslegungsfragen konservative Lesart
nennen, nicht überdecken.
- Maßnahmen nicht implementieren: dieser Skill plant nur.
- Sektorspezifische Expertise nicht ersetzen (Medizinprodukte MDR/IVDR,
Finanzdienstleistungen MaRisk-KI).
Quellenpflicht
- AI Act Art. 5, Art. 6 i.V.m. Anhang III, Art. 9–15, Art. 26/29, Art. 99.
- DSGVO Art. 22 bei automatisierten Entscheidungsverfahren.
- EuGH C-634/21 (Schufa-Score) und C-203/22 (Dun & Bradstreet).
- RL 2024/2853/EU (Produkthaftung) bei Haftungslücken.
- DSGVO Art. 35 bei Folgenabschätzungspflicht.
- Wendehorst/Grinzinger, in: Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 6 Rn. 5.
- Hoffmann-Riem (Hrsg.), Big Data, KI und das Recht, 2021, S. 115.
1---2name: regulierungs-luecken-analyse3description: Gleicht eine neue KI-Regulierung oder Behördenleitlinie mit der aktuellen Governance-Position ab — identifiziert Lücken, Prioritäten und einen Maßnahmenplan mit Verantwortlichen und Fristen. Lädt, wenn der Nutzer „Lückenanalyse AI Act", „gilt der AI Act für uns", „Compliance-Prüfung KI", „neue KI-Verordnung prüfen" oder Regelungstext eingibt.4---5
6# KI-Regulierungs-Lückenanalyse
7
8## Zweck
9
10Der AI Act ist seit 01.08.2024 in Kraft — mit gestaffelter Anwendbarkeit.
11Die Datenschutzaufsichtsbehörden präzisieren DSGVO Art. 22. Die neue
12Produkthaftungs-RL (RL 2024/2853) erfasst KI-Systeme. Etwas bewegt sich —
13und nun muss bekannt sein, was sich, wenn überhaupt, ändern muss.
14
15Dieser Skill gleicht neue Anforderungen mit der aktuellen KI-Governance
16ab (gem. `CLAUDE.md`) und produziert eine priorisierte Lückenliste mit
17Maßnahmenplan. Wo Regelungstext tatsächlich mehrdeutig ist: klar sagen,
18konservative Lesart nennen, bei Materialität externe Beratung empfehlen.
19
20## Eingaben
21
22- Regulierungs-Name oder Regelungstext (AI Act Hochrisiko, DSGVO Art. 22,
23 DSA, DMA, RL 2024/2853, BSIG, Sektoren)
24- Praxisprofil aus `CLAUDE.md` (regulatorischer Fußabdruck, Anwendungsfall-
25 Register, KI-Richtlinien-Verpflichtungen, Anbieter-Positionen,
26 Folgenabschätzungspraxis)
27
28## Rechtlicher Rahmen
29
30**Kernvorschriften (Referenzrahmen)**
31
32- **AI Act (VO (EU) 2024/1689)**: Gestaffelte Anwendbarkeit: Art. 5 (verbotene
33 Praktiken) ab 02.02.2025; Art. 53 ff. (Allgemeinzweck-KI) ab 02.08.2025;
34 Hochrisiko-Pflichten Art. 9–15 (Anbieter), Art. 26/29 (Betreiber) ab
35 02.08.2026. Hochrisiko: Art. 6 i.V.m. Anhang III. Bußgeld: Art. 99 bis
36 35 Mio. € oder 7 % weltweiter Jahresumsatz bei Art. 5-Verstößen.
37- **DSGVO Art. 22**: Automatisierte Einzelentscheidungen; Rechtsgrundlagen
38 Art. 22 Abs. 2 lit. a–c.
39- **DSA Art. 27, 38 (VO (EU) 2022/2065)**: Transparenz für Empfehlungs-
40 systeme sehr großer Plattformen.
41- **DMA Art. 6 (VO (EU) 2022/1925)**: KI-bezogene Pflichten für Torwächter.
42- **Produkthaftungs-RL 2024/2853/EU** (ersetzt RL 85/374/EWG): KI-Systeme
43 als Produkte; Beweislasterleichterungen.
44- **GeschGehG, UrhG § 44b**: Trainingsdaten-Schutz; Text-und-Data-Mining.
45
46**Leitentscheidungen**
47
48- EuGH, Urt. v. 07.12.2023 – C-634/21, NJW 2024, 126 Rn. 49 (Schufa-Score): Maßstab für Lückenanalysen zu DSGVO Art. 22 bei Scoring-Systemen; automatisiertes Profiling als Art. 22 Abs. 1-Entscheidung bei maßgeblicher Grundlage für Drittentscheidung.
49- EuGH, Urt. v. 04.10.2024 – C-203/22, NJW 2025, 56 Rn. 38 (Dun & Bradstreet): Verantwortlicher muss Algorithmus-Logik verständlich offenlegen; Maßstab für Transparenzlücken.
50- BGH, Urt. v. 13.01.2015 – VI ZR 204/14, NJW 2015, 1236 Rn. 12: Produkthaftung für fehlerhafte Informationsprodukte; übertragbar auf KI-Haftung unter RL 2024/2853.
51- BVerwG, Urt. v. 04.04.2019 – 2 C 4/18, NVwZ 2019, 1283 Rn. 22: Transparenz algorithmischer Verwaltungsentscheidungen; relevant bei Behörden-KI.
52
53**Kommentare**
54
55- Wendehorst/Grinzinger, in: Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 6 Rn. 5 (Hochrisiko-Klassifikation; Anhang-III-Kategorien).
56- Hoffmann-Riem (Hrsg.), Big Data, KI und das Recht, 2021, S. 115 ff.
57 (regulatorische Lücken im KI-Recht).
58- Spindler/Schuster, Recht der elektronischen Medien, 4. Aufl. 2024,
59 Teil IV Rn. 110 (Compliance-Anforderungen AI Act).
60- Ehmann/Selmayr, DS-GVO, 3. Aufl. 2024, Art. 22 Rn. 20
61
62*Hinweis: Dieser Skill ersetzt keine anwaltliche Beratung im Einzelfall.*
63
64## Ablauf
65
66**Schritt 1 — Regulierung abgrenzen**
67
68Bevor Lücken analysiert werden: Anwendbar? Jurisdiktion, Schwellenwert,
69Sektor-Ausnahmen, Anbieter-/Betreiber-Unterscheidung (Art. 3 KI-VO).
70Wann? Inkrafttreten; Durchsetzungsdatum; Phase-in-Fristen.
71Was ist tatsächlich neu? Delta zum Status quo ermitteln, nicht Volltext
72wiedergeben.
73→ Bei eindeutiger Nichtanwendbarkeit: „Nicht anwendbar. Begründung: [Grund].
74Kein Handlungsbedarf."
75
76**Schritt 2 — Anforderungen extrahieren**
77
78Jede substanzielle Anforderung auflisten:
79
80| Nr. | Anforderung | Fundstelle | Kategorie |
81|---|---|---|---|
82
83Kategorien: Transparenz / Folgenabschätzung / Menschliche Aufsicht /
84Genauigkeit+Prüfung / Governance / Vertrags-Weitergabepflichten /
85Verbotene Praktiken / Betroffenenrechte.
86
87**Schritt 3 — Abgleich mit dem Ist-Zustand**
88
89Für jede Anforderung (Kurzformat):
90
91```
92### [Nr.]: [Kurzbezeichnung]
93Verordnung verlangt: [Anforderung]
94Unser Ist-Zustand: [aus CLAUDE.md]
95Lücke: [Keine | Teilweise | Vollständig]
96Was fehlt: [konkret]
97Aufwand: [Richtlinienänderung | Prozess | System | Folgenabschätzung |
98 Anbieter-Nachverhandlung | Registrierung]
99Risiko: [Bußgeldrahmen; Durchsetzungswahrscheinlichkeit]
100```
101
102**Schritt 4 — Priorisieren**
103
1041. Harte Frist + Sanktionen (Art. 99 KI-VO; Art. 83 DSGVO)
1052. Verbotene Praktiken (Art. 5 KI-VO): erste Priorität unabhängig
106 vom Durchsetzungsdatum
1073. Aufwand-Wirkung-Verhältnis
1084. Anwendungsfall-Überschneidung
109
110**Schritt 5 — Maßnahmenplan**
111
112```markdown
113## Maßnahmenplan: [Regulierungsname]
114Anwendungsdatum: [Datum] | Betrifft uns als: [Anbieter/Betreiber/beides]
115
116### Muss-Maßnahmen vor Durchsetzungsbeginn
117| Lücke | Maßnahme | Verantwortlich | Frist | Status |
118
119### Soll-Maßnahmen
120[gleiche Tabelle]
121
122### Bereits compliant [Liste]
123### Akzeptierte Lücken [mit Begründung und Akzeptant]
124```
125
126## Ausgabeformat
127
128Datiertes Markdown-Dokument; Maßnahmenplan-Tabelle wird zum Tracker.
129Auch bei „keine Lücken" dokumentieren — nützlicher Compliance-Nachweis.
130
131**Quellen-Tagging:**
132- `[gesichert]` — stabile Normen (z. B. DSGVO Art. 22, VO (EU) 2024/1689).
133- `[prüfen]` — Durchführungsrechtsakte, Leitlinien, Schwellenwerte.
134- `[prüfen-pinpoint]` — konkrete Artikelnummern, Anhang-Referenzen: IMMER
135 gegen Primärquelle (ABl., beck-online, juris) verifizieren. AI Act
136 Artikelnummern haben sich während der Konsolidierung verschoben.
137
138## Beispiel
139
140**Anfrage:** „Gilt der AI Act für unsere interne Bewerbungs-Screening-KI?"
141
142**Ablauf:** Betreiberrolle; Hochrisiko Anhang III Nr. 2 lit. a KI-VO
143(Einstellungsentscheidung) `[prüfen-pinpoint]`. Betreiber-Pflichten:
144Art. 26, 29 KI-VO `[prüfen]`; kein dokumentiertes Risikomanagementsystem
145→ Teilweise Lücke. Maßnahme: Folgenabschätzung nach Art. 9 KI-VO erstellen,
146Human-in-the-Loop dokumentieren, bis 01.08.2026.
147
148## Risiken und typische Fehler
149
150- Mehrdeutigkeit übergehen: bei echten Auslegungsfragen konservative Lesart
151 nennen, nicht überdecken.
152- Maßnahmen nicht implementieren: dieser Skill plant nur.
153- Sektorspezifische Expertise nicht ersetzen (Medizinprodukte MDR/IVDR,
154 Finanzdienstleistungen MaRisk-KI).
155
156## Quellenpflicht
157
158- **AI Act Art. 5, Art. 6 i.V.m. Anhang III, Art. 9–15, Art. 26/29, Art. 99.**
159- **DSGVO Art. 22** bei automatisierten Entscheidungsverfahren.
160- **EuGH C-634/21 (Schufa-Score)** und **C-203/22 (Dun & Bradstreet)**.
161- **RL 2024/2853/EU** (Produkthaftung) bei Haftungslücken.
162- **DSGVO Art. 35** bei Folgenabschätzungspflicht.
163- **Wendehorst/Grinzinger, in: Wendehorst/Grinzinger, AI Act, 1. Aufl. 2024, Art. 6 Rn. 5.**
164- **Hoffmann-Riem (Hrsg.), Big Data, KI und das Recht, 2021, S. 115.**