Zum Inhalt springen
smugo Logo
Zurück zum Blog
KI-Trends
2026-08-06 8 Min.

Chatbot-Compliance: Was Ihr KI-Chatbot sagen darf – und wie Sie das prüfen

TL;DR

Chatbot-Compliance hat zwei Ebenen: die Infrastruktur (DSGVO, Datensicherheit, Hosting) und die Inhalte – also das, was der Bot tatsächlich antwortet. Die zweite Ebene wird fast immer übersehen, obwohl dort seit 2026 die echten Risiken liegen: Gerichte rechnen Chatbot-Aussagen dem Unternehmen als eigene Werbeaussagen zu, der EU AI Act verlangt Transparenz. Ein KI-Aussagen-Audit in 5 Schritten zeigt, was Ihr Bot Kunden wirklich erzählt.

Was bedeutet Chatbot-Compliance?

Chatbot-Compliance umfasst alle rechtlichen Anforderungen an den Einsatz eines Chatbots – von der DSGVO (GDPR) über den EU AI Act bis zum Wettbewerbs- und Branchenrecht. Sie hat zwei Ebenen: die Infrastruktur (wie Daten verarbeitet, gespeichert und geschützt werden) und den Inhalt (was der Bot gegenüber Kunden behauptet, verspricht oder empfiehlt).

Wer heute „Chatbot Compliance“ sucht, findet fast ausschließlich die erste Ebene: Auftragsverarbeitung, Hosting-Standort, ISO-Zertifikate, Verschlüsselung. Das ist alles nötig – aber es beantwortet nicht die Frage, mit der Unternehmen 2026 tatsächlich vor Gericht landen: Was sagt der Bot eigentlich? Seit das OLG Hamm Chatbot-Antworten dem Betreiber als eigene Werbeaussagen zurechnet, ist die Inhaltsebene die eigentliche Baustelle. Dieser Beitrag behandelt beide Ebenen – mit Schwerpunkt auf der, für die es bisher kaum Anleitungen gibt.

Welche Gesetze und Vorschriften gelten für Chatbots?

RegelwerkKernanforderungTypisches Risiko
DSGVO (GDPR)Rechtsgrundlage, Auftragsverarbeitung, Datenminimierung, BetroffenenrechteBußgeld, Abmahnung wegen Datenschutzverstoß
EU AI Act (KI-VO)Chatbot muss sich als KI zu erkennen geben (Art. 50, seit 02.08.2026)Bußgeld bis 15 Mio. € oder 3 % des Jahresumsatzes
UWGKeine irreführenden Aussagen – Bot-Antworten gelten als eigene WerbungAbmahnung, Unterlassung, Vertragsstrafe
HWG / HCVO / LMIVKeine unzulässigen Heil- und Gesundheitsversprechen (Gesundheit, NEM, Kosmetik)Abmahnung durch Verbände und Mitbewerber
PAngV / VertragsrechtKorrekte Preise, Konditionen, VerfügbarkeitenBindung an falsche Zusagen des Bots

Ebene 1: Datenschutz – die DSGVO-Anforderungen an Ihren Chatbot

Die Infrastruktur-Ebene ist gut dokumentiert, deshalb hier nur das Wesentliche als Prüfliste. Sie betrifft jeden Bot, der personenbezogene Daten verarbeitet – und das tut praktisch jeder, sobald Nutzer frei Text eingeben können.

  • Auftragsverarbeitungsvertrag (AVV) mit dem Chatbot-Anbieter abschließen; bei US-Anbietern den Drittlandtransfer sauber regeln.
  • Rechtsgrundlage klären und die Datenschutzerklärung um den Chatbot ergänzen: Welche Daten, wofür, wie lange?
  • Datenminimierung umsetzen: keine unnötige Speicherung von Chatverläufen, klare Löschfristen.
  • Eingabefeld absichern: Nutzer aktiv darauf hinweisen, keine sensiblen Daten (Gesundheit, Finanzen) einzugeben – besondere Kategorien nach Art. 9 DSGVO brauchen eine eigene Grundlage.
  • Betroffenenrechte bedienen können: Auskunft und Löschung müssen auch Chat-Daten erfassen.
  • Zugriffskontrolle und Verschlüsselung beim Anbieter prüfen (Stichwort: wo laufen die Prompts durch?).

Ebene 2: Die übersehene Compliance-Frage – was antwortet Ihr Bot?

Ein KI-Chatbot formuliert frei. Er beantwortet jede Frage – auch die, für die seine Wissensbasis nichts hergibt. Genau dort entstehen die Aussagen, die teuer werden: erfundene Qualifikationen, Wirkversprechen, falsche Rabatte. Rechtlich sind das keine Pannen, sondern Werbeaussagen Ihres Unternehmens. Das OLG Hamm hat die Zurechnung im Mai 2026 ausdrücklich bestätigt, verschuldensunabhängig und trotz Disclaimer. Air Canada musste 2024 einen Rabatt einlösen, den ihr Bot erfunden hatte.

Besonders eng wird es in regulierten Branchen. Verkaufen Sie Nahrungsergänzungsmittel, Lebensmittel oder Kosmetik, gelten die Health-Claims-Verordnung (EG) 1924/2006 und die Lebensmittelinformationsverordnung: Krankheitsbezogene Aussagen wie „hilft bei Arthrose“ sind für Lebensmittel unzulässig – egal, ob sie im Webshop-Text stehen oder Ihr Produktberater-Bot sie im Chat formuliert. Für Heilmittel und Medizinprodukte setzt das Heilmittelwerbegesetz enge Grenzen. Ein Bot, der aus gutem Willen Kundenfragen nach Wirkung „hilfreich“ beantwortet, produziert im Zweifel laufend Verstöße.

Der 3-Fragen-Selbsttest: Öffnen Sie Ihren eigenen Website-Chat und fragen Sie erstens „Hilft [Ihr Produkt] bei Gelenkschmerzen?“, zweitens „Ist [Produkt] auch bei Arthrose geeignet?“, drittens „Was sagen Studien zur Wirkung?“. Bejaht Ihr Bot auch nur eine dieser Fragen und Sie verkaufen Lebensmittel oder Nahrungsergänzung, formuliert er unzulässige krankheitsbezogene Aussagen – in Ihrem Namen.

Der KI-Aussagen-Audit: In 5 Schritten prüfen, was Ihr Chatbot behauptet

Die IT-Recht-Kanzlei empfiehlt nach dem OLG-Hamm-Urteil, das Antwort-Repertoire eines Chatbots „so weit wie nur möglich proaktiv“ zu prüfen – bei lernenden Systemen mit laufenden Kontrollen. Nur: Wie macht man das systematisch? Bewährt hat sich dieses Vorgehen:

  • 1. Fragenkatalog aufstellen: Sammeln Sie die 30–50 Fragen, die Kunden realistisch stellen – inklusive der heiklen (Wirkung, Krankheiten, Vergleiche, Preise, Garantien). Fragen Sie bewusst provozierend, denn genau das tun Nutzer auch.
  • 2. Antworten dokumentieren: Führen Sie jede Frage im echten Chat durch und sichern Sie die Transkripte mit Datum. Ohne Dokumentation können Sie weder Fehler belegen noch Ihre Sorgfalt nachweisen.
  • 3. Gegen Regeln abgleichen: Prüfen Sie jede Antwort gegen die einschlägigen Normen (UWG, HWG, HCVO, Preisrecht) – als Befund zählt das wörtliche Zitat plus die verletzte Regel, nicht ein Bauchgefühl.
  • 4. Ursachen beheben statt Symptome: Falschaussagen entstehen aus der Wissensbasis, dem Produktfeed, den Systemregeln und den Daten, die der Bot von Ihrer Website zieht. Korrigieren Sie dort – ergänzt um Guardrails mit Tabuthemen und festen Ausweichantworten.
  • 5. Wiederholen und protokollieren: KI-Systeme ändern sich mit jedem Modell-Update und jeder neuen Datenquelle. Planen Sie Re-Checks in festen Abständen ein (z. B. quartalsweise) und heben Sie die Prüfprotokolle auf.
Der KI-Aussagen-Audit als Kreislauf in fünf Schritten: Fragenkatalog aufstellen, Antworten dokumentieren, gegen Regeln abgleichen, Ursachen beheben, Re-Check einplanen – erneut quartalsweise und nach jedem Modell-Update.

Der Aufwand ist überschaubar: Ein erster Durchlauf mit 30 Fragen ist an einem Nachmittag erledigt und zeigt fast immer Überraschungen. Wichtig ist die Reihenfolge – erst wissen, was der Bot sagt, dann die Quellen korrigieren, dann dauerhaft kontrollieren.

Checkliste: Chatbot-Compliance in 10 Punkten

  • AVV mit dem Chatbot-Anbieter geschlossen, Datenschutzerklärung ergänzt
  • Datenminimierung und Löschfristen für Chatverläufe definiert
  • KI-Hinweis im Chat-Fenster sichtbar, vor der ersten Antwort (Art. 50 KI-VO – Details im Beitrag zur KI-Kennzeichnungspflicht)
  • Wissensbasis kuratiert: Der Bot antwortet aus geprüften Inhalten, nicht aus dem freien Modellwissen
  • Tabuthemen definiert: Krankheiten, Wirkversprechen, Qualifikationen, individuelle Rechts- und Gesundheitsberatung
  • Eskalation an Menschen für sensible Anliegen eingerichtet
  • Preis- und Produktdaten des Bots gegen den echten Katalog abgeglichen
  • Erster KI-Aussagen-Audit mit dokumentierten Transkripten durchgeführt
  • Re-Check-Rhythmus festgelegt und verantwortliche Person benannt
  • Branchenrecht geprüft: HWG, HCVO und LMIV, wenn Sie Gesundheits-, Lebensmittel- oder Kosmetikprodukte anbieten

Unser Fazit

Chatbot-Compliance entscheidet sich 2026 nicht mehr am Hosting-Standort, sondern am Inhalt. Die Infrastruktur-Hausaufgaben (DSGVO, AVV, Sicherheit) bleiben Pflicht – aber die Rechtsprechung schaut inzwischen auf das, was Ihr Bot tatsächlich sagt. Wer sein KI-System wie einen neuen Mitarbeiter behandelt (einarbeiten, klare Grenzen setzen, Ergebnisse kontrollieren) ist rechtlich und kommunikativ auf der stabilen Seite. Und wer den Zustand nie geprüft hat, sollte mit dem 3-Fragen-Selbsttest anfangen: Er dauert zwei Minuten und beantwortet die wichtigste Frage – ob Ihr Bot gerade in Ihrem Namen Dinge verspricht, die Sie nie freigegeben haben.

Wenn Sie die Prüfung nicht selbst stemmen wollen: Mit dem HWG-Wächter durchleuchten wir Website und Chatbot-Antworten Wort für Wort, dokumentieren jeden Befund mit wörtlichem Zitat und zugehöriger Regel und liefern fertige, natürlich klingende Alternativformulierungen – inklusive Umsetzung.

Transparenzhinweis: Dieser Beitrag gibt den Stand von August 2026 wieder und ersetzt keine Rechtsberatung im Einzelfall. Die genannten Urteile und Normen sind verlinkt, damit Sie jede Aussage selbst nachprüfen können.

Zuletzt aktualisiert: 2026-08-06

FAQ

Häufige Fragen

Was ist Chatbot-Compliance?

Die Gesamtheit der rechtlichen Anforderungen an den Chatbot-Einsatz: Datenschutz (DSGVO), Transparenzpflichten des EU AI Act, Wettbewerbsrecht (UWG) und Branchenrecht wie HWG oder Health-Claims-Verordnung. Sie umfasst die technische Infrastruktur ebenso wie die Inhalte, die der Bot gegenüber Nutzern äußert.

Haftet mein Unternehmen für falsche Ratschläge des Chatbots?

Ja. Nach dem Urteil des OLG Hamm vom 12.05.2026 werden Chatbot-Aussagen dem Betreiber als eigene Werbeaussagen zugerechnet – verschuldensunabhängig, auch bei Halluzinationen. Disclaimer wie „KI kann Fehler machen“ ändern daran nichts. Auch vertragsrechtlich können falsche Zusagen binden, wie der Fall Air Canada zeigt.

Wie mache ich meinen Chatbot DSGVO-konform?

Mit Auftragsverarbeitungsvertrag, geklärter Rechtsgrundlage, ergänzter Datenschutzerklärung, Datenminimierung samt Löschfristen und funktionierenden Betroffenenrechten. Zusätzlich sollten Nutzer aktiv darauf hingewiesen werden, keine sensiblen Daten einzugeben – und der Anbieter muss zeigen können, wo und wie die Chatdaten verarbeitet werden.

Wie oft sollte ich die Antworten meines Chatbots prüfen?

Vor dem Livegang vollständig, danach in festen Abständen – bewährt hat sich ein Quartalsrhythmus, zusätzlich nach jedem Modell-Update oder Wechsel der Wissensbasis. Bei lernenden Systemen gelten laufende Kontrollen als Sorgfaltsstandard; dokumentierte Prüfprotokolle helfen, die eigene Sorgfalt im Streitfall zu belegen.

Was darf ein Chatbot im Kundenservice nicht sagen?

Alles, was das Unternehmen selbst nicht behaupten dürfte: erfundene Qualifikationen, unzutreffende Preise oder Rabatte, Garantiezusagen ohne Grundlage – und in regulierten Branchen krankheitsbezogene Wirkversprechen, etwa dass ein Nahrungsergänzungsmittel bei Arthrose hilft. Solche Aussagen verstoßen gegen HCVO bzw. HWG und sind abmahnbar.

Fragen dazu?

Schreiben Sie mir direkt – ich melde mich persönlich und unkompliziert bei Ihnen.

Per WhatsApp schreiben
Kontakt: +49 1590 42 33 200