Software soll haften wie eine Bohrmaschine

Software soll haften wie eine Bohrmaschine

Die Bundesregierung will Software zum Produkt machen. In ihrem Gesetzentwurf vom 25. Februar 2026 steht Software in derselben Aufzählung wie bewegliche Sachen und Elektrizität, und wer sie herstellt, soll für Schäden an Menschen einstehen, ohne dass ihm jemand Fahrlässigkeit nachweisen muss. Der Entwurf nennt als Tag des Inkrafttretens den 9. Dezember 2026.

Dieser Tag kommt aus Brüssel. Die Bundesregierung schreibt es selbst: „Die Umsetzung hat gemäß Artikel 22 Absatz 1 ProdHaftRL bis zum 9. Dezember 2026 zu erfolgen.“ Gemeint ist die Richtlinie (EU) 2024/2853 vom Oktober 2024. Das deutsche Produkthaftungsgesetz von 1989 wird dafür neu gefasst, nach Darstellung der Bundesregierung die erste umfassende Reform seit damals.

Wie weit das Verfahren ist, lässt sich belegen: Der Bundesrat hat am 30. Januar 2026 Stellung genommen, der Bundestag hat den Entwurf am 4. März 2026 in erster Lesung behandelt und an den Ausschuss für Recht und Verbraucherschutz überwiesen, dort fand am 13. April 2026 eine öffentliche Anhörung statt. Dieser Beitrag beschreibt also den Inhalt eines Entwurfs.

Software steht in der Liste der Produkte

Der Entwurf zählt auf, was als Produkt gilt: bewegliche Sachen, Elektrizität, „Software mit Ausnahme von freier und Open-Source-Software, die außerhalb einer Geschäftstätigkeit entwickelt oder bereitgestellt wird“, und digitale Konstruktionsunterlagen.

Wie die Software zum Kunden kommt, soll keine Rolle spielen. Die Begründung zählt auf, was darunter fällt: „auch unabhängig davon, ob die Software auf einem Gerät gespeichert oder zum Beispiel über Kommunikationsnetzwerke, Cloud-Technologien“ oder als Mietsoftware abgerufen wird; Software-as-a-Service steht dort ausdrücklich mit dabei. Eine Anwendung aus der Cloud fällt damit unter dieselbe Regel wie ein Programm auf dem eigenen Rechner.

Eine Begriffsbestimmung sucht man im Entwurf vergeblich, und das mit Absicht: „Die ProdHaftRL und das ProdHaftG-E sehen keine Definition von Software vor und sind damit offen für künftige technische Entwicklungen.“ Als Beispiele führt die Begründung die Richtlinie an: „Betriebssysteme, Firmware, Computerprogramme, Anwendungen oder KI-Systeme“. Nicht darunter fallen sollen „Informationen, beispielsweise der Inhalt digitaler Dateien wie Mediendateien oder E-Books oder der reine Quellcode einer Software“.

KI steht damit als einer von fünf Punkten in derselben Reihe wie das Betriebssystem. Im Vorblatt des Entwurfs steht der Satz knapp: „Damit gilt das Produkthaftungsrecht auch für die Haftung von Herstellern von Systemen künstlicher Intelligenz (KI-Systemen).“

Wer freie Software einbaut, haftet dafür

Die Ausnahme für Open Source hat eine Bedingung, die leicht übersehen wird: Sie gilt nur außerhalb einer Geschäftstätigkeit. Wann eine solche vorliegt, sagt die Begründung: „Wird Software jedoch gegen einen Preis oder gegen personenbezogene Daten bereitgestellt, die auf andere Weise als ausschließlich zur Verbesserung der Sicherheit, Kompatibilität oder Interoperabilität der Software verwendet werden, liegt eine Geschäftstätigkeit vor.“ Für gemeinnützige Einrichtungen schreibt sie, die Bereitstellung von Open-Source-Software durch „Non-Profit-Organisationen“ „erfolgt grundsätzlich nicht im Rahmen einer Geschäftstätigkeit“.

Die Frage dahinter beantwortet der Entwurf selbst. Wer einen frei verfügbaren Programmbaustein geschäftlich in sein Produkt einbaut, kann sich auf die Ausnahme des Entwicklers nicht berufen: „Wird Open-Source-Software, die außerhalb einer Geschäftstätigkeit bereitgestellt wird, anschließend von einem Hersteller im Rahmen einer Geschäftstätigkeit als Komponente in ein Produkt integriert, haftet dieser Hersteller für Schäden, die durch Fehler der Software verursacht werden, nicht aber der Hersteller der Open-Source-Software“.

Fernzugriff verschiebt den Stichtag

Hier liegt die Neuerung, die über Software hinaus auf jede vernetzte Maschine wirkt.

Welcher Zustand eines Produkts beurteilt wird, hängt an einem Zeitpunkt: dem des Inverkehrbringens, nach der Begriffsbestimmung des Entwurfs „das erstmalige Bereitstellen eines Produkts auf dem Unionsmarkt“. Der Tag, an dem ein einzelner Kunde seine Lieferung bekommt, ist damit nicht gemeint.

Von diesem Zeitpunkt rückt der Entwurf ab, wenn der Hersteller die Hand auf dem Produkt behält: „Hat der Hersteller nach dem Inverkehrbringen oder der Inbetriebnahme die Kontrolle über das Produkt behalten, so ist der Zeitpunkt zugrunde zu legen, in dem das Produkt seine Kontrolle verlassen hat.“

Was Kontrolle bedeutet, steht darunter, und der zweite Fall ist der weitreichende: Sie besteht, wenn der Hersteller „in der Lage ist, Software-Updates oder Software-Upgrades selbst bereitzustellen oder durch einen Dritten bereitstellen zu lassen“. Die Möglichkeit genügt nach diesem Wortlaut; ob jemals ein Update geliefert wurde, fragt der Satz nicht. Den Grund nennt das Vorblatt des Entwurfs: Hersteller üben häufig auch nach dem Inverkehrbringen noch Kontrolle aus, „etwa durch Software-Updates oder durch die Anbindung an digitale Dienste“, und sind deshalb „auch noch zur Vermeidung von Fehlern in der Lage, nachdem das Produkt den Herstellungsprozess verlassen hat“.

An dieser Stelle hängt eine zweite Regel. Ein Hersteller kann einwenden, der Fehler sei zum maßgeblichen Zeitpunkt wahrscheinlich noch nicht vorhanden gewesen. Dieser Einwand soll entfallen, wenn zwei Dinge zusammenkommen: „wenn ein Fall des § 8 Absatz 2 vorliegt und der Fehler auf eine der folgenden Ursachen zurückzuführen ist“. Zu den vier Ursachen zählt „das Fehlen von Software-Updates oder Software-Upgrades, die zur Aufrechterhaltung der Sicherheit erforderlich sind“. Behaltene Kontrolle und fehlendes Sicherheitsupdate — erst beides zusammen nimmt dem Hersteller die Einrede.

Gegen die nächstliegende Sorge setzt der Entwurf eine eigene Grenze: „Ein Produkt ist nicht allein deshalb fehlerhaft, weil ein besseres Produkt, einschließlich eines Software-Updates oder eines Software-Upgrades eines Produkts, bereits in Verkehr gebracht oder in Betrieb genommen wurde“ — und auch nicht, weil es eine bessere Fassung künftig geben wird. Eine neue Version macht die alte nicht fehlerhaft.

Für lernende Systeme nennt der Entwurf einen eigenen Punkt in der Liste der Umstände, die bei der Fehlerbeurteilung zu berücksichtigen sind: „die Auswirkungen von Fähigkeiten des Produkts, nach dem Inverkehrbringen oder der Inbetriebnahme weiter zu lernen oder neue Funktionen zu erwerben“. In derselben Liste steht die Cybersicherheit. Wem ein Fehler zuzurechnen ist, wenn eine Maschine ihn macht, ist dabei keine neue Frage — sie stellt sich auch ohne Gesetzestext, sobald ein Werkzeug und ein Mensch am selben Ergebnis arbeiten.

Zwei Haftungsgrenzen sollen verschwinden

Das geltende Gesetz kennt zwei Grenzen, die der Entwurf streicht. Die Bundesregierung nennt sie in ihrer Gegenäußerung beim Namen: „der Selbstbehalt bei Sachschäden (500 Euro) und die Haftungsbegrenzung bei Personenschäden (85 Millionen Euro)“. Beide fallen nach dem Entwurf weg, und zwar auf Vorgabe der Richtlinie: „Ebenso fällt nach der ProdHaftRL die bisherige Selbstbeteiligung der geschädigten Person bei Sachschäden sowie die bisherige Gesamt-Haftungshöchstgrenze eines Herstellers bei Personenschäden weg.“

Wenig folgenreich sei das, meint die Bundesregierung, und nennt den Grund: Die beiden Grenzen würden „derzeit in der Praxis kaum relevant werden, weil die Rechtsprechung insoweit regelmäßig die deliktsrechtliche Produzentenhaftung gemäß § 823 Absatz 1 des Bürgerlichen Gesetzbuchs (BGB) anwendet, für die diese Grenzen nicht gelten“. Gemeint ist der ältere Weg über das allgemeine Schadensrecht, auf dem die Grenzen des Produkthaftungsgesetzes nie galten.

Der Bundesrat sieht das in seiner Stellungnahme vom 30. Januar zurückhaltender. Er stellt fest, dass der Entwurf die Belastungen für Hersteller „in einer Vielzahl von Punkten gegenüber der geltenden Rechtslage“ erhöhen werde, und nennt als Beispiele „Verschärfungen des Beweisrechts und Wegfall der Haftungsbegrenzungen“. Zugleich erkennt er an, dass diese Mehrbelastungen „grundsätzlich nicht vermeidbare Auswirkungen der Pflicht zur Richtlinienumsetzung darstellen“, und nennt die Richtlinie „in weiten Teilen eine sinnvolle Anpassung der Rechtslage“. Die Bundesregierung hält in ihrer Gegenäußerung dagegen: „Die Bundesregierung geht von einer lediglich moderaten Mehrbelastung für die Wirtschaft aus.“ Wer recht behält, wird sich erst in Verfahren zeigen; die erste Überprüfung der Richtlinie steht nach Angabe des Bundesrates „erst ab Dezember 2030“ an.

Was der Bundesrat mit dem Beweisrecht meint, steht an zwei Stellen des Entwurfs. Gerichte sollen anordnen können, dass Beklagte „in ihrer Verfügungsgewalt befindliche relevante Beweismittel im Prozess offenlegen“. Und wer einer solchen Anordnung nicht nachkommt, muss damit rechnen, dass das Gericht den Fehler unterstellt. Der Entwurf sagt: „Der Fehler des Produkts wird vermutet“, wenn „der Beklagte entgegen einer gerichtlichen Anordnung nach § 19 Absatz 1 relevante Beweismittel nicht offenlegt“. Die Bundesregierung rechnet auch hier mit wenig: Die Änderungen des Beweisrechts „dürften höchstens zu sehr moderaten Kostensteigerungen führen“. Sie begründet das damit, dass die Regeln „nur bei den Herstellern bereits vorhandene Beweismittel“ betreffen und „keine neue Dokumentationspflichten“ schaffen.

Vereinbaren lässt sich diese Haftung nach dem Entwurf nicht ab: Von den Vorschriften „kann gegenüber der geschädigten Person oder ihren Rechtsnachfolgern nicht zu deren Nachteil abgewichen werden“.

Der Name auf dem Produkt zählt

Hersteller ist nach dem Entwurf, „wer ein Produkt selbst entwickelt oder herstellt oder es entwerfen oder herstellen lässt“. Der zweite Satz desselben Paragrafen erweitert das: „Als Hersteller gilt auch, wer durch das Anbringen seines Namens, seiner Marke oder eines anderen Erkennungszeichens auf dem Produkt als Hersteller auftritt.“

Das Wort „auch“ ist wichtig: Diese Vorschrift nimmt dem ursprünglichen Hersteller nichts ab, sie stellt einen zweiten neben ihn. Ähnlich an anderer Stelle: Produkthersteller und Komponentenhersteller „haften sowohl … als auch“, und wer für denselben Schaden nebeneinander einstehen muss, haftet „als Gesamtschuldner“, also jeder für das Ganze. Wer eine fremde Anwendung unter eigenem Namen anbietet, tritt nach diesem Wortlaut neben deren Hersteller.

Diese Frage — wer bin ich in der Kette? — stellt sich im KI-Recht nicht zum ersten Mal. Die KI-Verordnung trennt Anbieter und Betreiber, und auch dort macht der eigene Chatbot auf der Hilfeseite aus einem Nutzer einen Anbieter. Die Anknüpfung ist eine andere, die Lage für ein Unternehmen ähnlich.

Für den Umbau nennt der Entwurf eine eigene Regel: „Wer ein Produkt, nachdem es in Verkehr gebracht oder in Betrieb genommen wurde, ohne Einverständnis des Herstellers des Produkts wesentlich verändert und es anschließend auf dem Markt bereitstellt oder in Betrieb nimmt, ist Hersteller des veränderten Produkts.“ Wann eine Änderung wesentlich ist, bestimmt der Entwurf nicht selbst: Das richtet sich „nach den einschlägigen produktsicherheitsrechtlichen Vorschriften des deutschen Rechts und des Rechts der Europäischen Union“. Erst wenn diese keinen Maßstab enthalten, greift der Entwurf selbst, und dann müssen zwei Dinge zusammenkommen: Die Änderung muss „die ursprüngliche Leistung, den ursprünglichen Zweck oder die ursprüngliche Art des Produkts verändert“ haben, ohne in der Risikobewertung vorgesehen gewesen zu sein, und es muss sich „die Art der Gefahr“ verändern, eine neue Gefahr entstehen oder das Risiko steigen.

Ein Lieferant haftet nach dem Entwurf nur nachrangig: wenn „kein in der Europäischen Union ansässiger Hersteller, Importeur, Beauftragter oder Fulfilment-Dienstleister ermittelt werden“ kann, der Geschädigte ihn auffordert, einen davon „oder seinen eigenen Lieferanten, der ihm das Produkt geliefert hat“, zu benennen, und er dieser Aufforderung „nicht binnen eines Monats nach Erhalt der Aufforderung“ nachkommt. Fulfilment-Dienstleister ist nach dem Entwurf, wer geschäftlich bei einem Produkt, das ihm nicht gehört, „mindestens zwei“ von vier Leistungen anbietet: Lagerhaltung, Verpackung, Adressierung, Versand. Frachtverkehr und Postdienste sind ausdrücklich ausgenommen.

Der Entwurf schützt Menschen, keine Betriebe

Ersetzt werden soll der Schaden, der „einer natürlichen Person“ entsteht: bei Verletzung von Körper oder Gesundheit, bei Tod, bei Sachschäden und neu bei Datenverlust. Zur Gesundheit zählt der Entwurf ausdrücklich „medizinisch anerkannte Beeinträchtigungen der psychischen Gesundheit“.

Bei Sachen zieht der Entwurf eine Grenze. Ersetzt wird ein Sachschaden nur, „sofern es sich nicht um das fehlerhafte Produkt selbst oder um eine Sache handelt, die ausschließlich für berufliche Zwecke verwendet wird“. Auf diesem einen Wort liegt viel Gewicht, und die Begründung sagt, wohin es führt: „Wird eine Sache von der geschädigten Person sowohl beruflich als auch privat genutzt, ist der Schaden grundsätzlich ersatzfähig, ohne dass es auf die konkrete Verwendung im Schadenszeitpunkt ankommt.“ Ein Werkzeug, das jemand beruflich und privat benutzt, fällt nach diesem Satz also nicht schon deshalb heraus — wobei das Wort „grundsätzlich“ in der Begründung einen Vorbehalt offenlässt.

Bei Daten dreht sich das um. Erfasst sind dort Daten, „die nicht für berufliche Zwecke verwendet werden“ — und die Begründung zieht daraus ausdrücklich den Gegenschluss: „Aus der Beschränkung auf nicht beruflich verwendete Daten folgt im Umkehrschluss, dass Schäden an Daten, die – wenn auch nicht ausschließlich – für berufliche Zwecke verwendet werden, nicht nach dem Produkthaftungsgesetz ersatzfähig sind“. Bei der Sache rettet die gemischte Nutzung den Anspruch, bei den Daten kostet sie ihn. Wie weit das reicht, ist offen: In der Anhörung wurde gefragt, ob jede geringfügige berufliche Nutzung genügt oder ob es auf das Überwiegen ankommt.

Ansprüche aus anderen Rechtsgründen bleiben unberührt; der Entwurf sagt das in einem eigenen Satz: „Eine Haftung aufgrund anderer Vorschriften bleibt von diesem Gesetz unberührt.“ Was dieses Gesetz nicht erfasst, ist damit nicht ohne Weiteres ersatzlos.

Ob die Grenze an der richtigen Stelle verläuft, war in der Anhörung ein Streitpunkt. Martin Schmidt-Kessel von der Universität Bayreuth hielt es für eine Lücke, dass durch die Formulierung „berufliche Zwecke“ künftig „auch arbeitnehmerisch genutzte Sachen und Daten aus dem Schutzbereich herausfallen könnten“, und schlug vor, sie auf selbständig berufliche Zwecke zu begrenzen.

Für alles, was bereits auf dem Markt ist, soll das alte Recht gelten. Die Übergangsvorschrift lautet: „Für Produkte, die bis einschließlich 8. Dezember 2026 in Verkehr gebracht oder in Betrieb genommen worden sind, ist das Produkthaftungsgesetz vom 15. Dezember 1989 (BGBl. I S. 2198) … in seiner bis einschließlich 8. Dezember 2026 geltenden Fassung weiter anzuwenden.“ Zwei Rechtslagen nebeneinander also, getrennt durch einen Tag, und bei langlebigen Maschinen auf Jahre hinaus.

Die Sachverständigen waren sich uneins

Sechs Fachleute kamen im April zu Wort, und ihre Einwände gingen in beide Richtungen. Nach dem Bericht des Bundestages wurde „die geplante 1:1-Umsetzung einer entsprechenden EU-Vorlage teils als zu weitgehend und teils als zu unambitioniert kritisiert“.

Julian Kulaga von der DIHK hielt dem Entwurf vor, er gehe inhaltlich über die Vorgaben der EU hinaus und weite den Anwendungsbereich nach seinen Worten „über das erforderliche Maß“ aus. Er warnte vor einer „Gefährdung des Wirtschaftsstandorts Deutschland innerhalb der Europäischen Union“. Martin Schmidt-Kessel sah „fundamentale Ausweitungen der Haftung“ an mehreren Punkten.

Christiane Wendehorst von der Universität Wien hielt die Zurückhaltung des Gesetzgebers für einen Irrweg. Die Vorstellung, „durch den Verzicht auf gesetzgeberische Gestaltung besonders wirtschafts- und innovationsfreundlich zu agieren“, sei „größtenteils ein Fehlschluss“; die Rechtsprechung sei „jenseits des Anwendungsbereichs des Gesetzes schließlich nicht gehindert, die Produzentenhaftung auf der Basis der deliktischen Generalklauseln selbst auszugestalten“ — gemeint sind die allgemeinen Haftungsvorschriften des Bürgerlichen Gesetzbuchs. Der Deutsche Anwaltsverein bemängelte, der Gesetzgeber übernehme „viele unbestimmte Rechtsbegriffe, was zu Unsicherheiten führe“, und verlangte unter anderem, den Softwarebegriff zu präzisieren.

Mein Eindruck nach dem Lesen des Entwurfs: Der Satz, Software werde ein Produkt, beschreibt den kleineren Teil der Änderung. Dass eine Anwendung in derselben Aufzählung steht wie eine Bohrmaschine, ist für ein Unternehmen zunächst eine Frage der Versicherung. Der Satz, der die Arbeitsweise berührt, steht in § 8 Absatz 2: Wer aus der Ferne aktualisieren kann, soll an dem Zustand gemessen werden, den das Produkt hatte, als es seine Kontrolle verließ. Die Fernwartung, die heute als Nähe zum Kunden gilt, bindet nach diesem Entwurf länger, als mancher Liefervertrag vorsieht. Wie weit das trägt, ist im Verfahren selbst strittig, allerdings an der Nachbarvorschrift. Der Bundesrat will in § 9 Absatz 2 Satz 2 ausdrücklich hineinschreiben, dass die Ursache „der Kontrolle des Herstellers unterliegt“, und begründet das damit, der Entwurf erwecke den Eindruck, die Haftung bleibe „stets erhalten“, sobald der Hersteller die Kontrolle behalten habe; er will, „um eine überschießende Haftung der Hersteller auszuschließen“, den Wortlaut angepasst sehen. Die Bundesregierung hält dagegen, die Änderung sei „nicht veranlasst“, weil das Merkmal „bereits über den Verweis auf § 8 Absatz 2 ProdHaftG-E einbezogen ist“. Dass die Kontrolle zählt, bestreitet also keine der beiden Seiten. Der Streit geht darum, ob der Gesetzestext das deutlich genug sagt. Die Frist aus Brüssel endet davon unabhängig am 9. Dezember.

Alle Zitate stammen aus dem Gesetzentwurf der Bundesregierung (Bundestags-Drucksache 21/4297 vom 25. Februar 2026) aus dem Bericht des Bundestages über die Anhörung vom 13. April 2026 und aus den schriftlichen Stellungnahmen der Sachverständigen zu derselben Sitzung. Dieser Beitrag beschreibt den Inhalt eines Gesetzentwurfs und ersetzt keine rechtliche Beratung im Einzelfall.

Kommentar schreiben