Alle News & Events anzeigen
29.09.2026

KI Flash: Was KI-Startups nach Suno, LAION und AI Act noch vor der nächsten Prüfung klären könnten

Seit diesem Sommer sind einige Rechtsfragen für KI-Startups greifbarer geworden. Das Landgericht München I hat am 31. Juli 2026 entschieden, dass der Musikgenerator Suno Urheberrechte an Werken aus dem Repertoire der GEMA verletzt (Az. 42 O 763/25, nicht rechtskräftig). Der Bundesgerichtshof hat am 3. September 2026 über die Erstellung des Trainingsdatensatzes von LAION verhandelt und will am 17. Dezember 2026 entscheiden (Az. I ZR 281/25). Seit dem 2. August 2026 gelten die Transparenzpflichten des Art. 50 AI Act. Für Produkte, die ab dem 9. Dezember 2026 in Verkehr gebracht werden, gilt neues Produkthaftungsrecht, das Software ausdrücklich erfasst.

Solche Themen dürften daher in der Due Diligence einer Finanzierungsrunde zur Sprache kommen, im Audit eines Kunden, in der Einkaufsprüfung eines Konzerns oder beim Unternehmensverkauf. Wir haben sechs Fragen zusammengestellt, die sich ein KI-Startup vorab stellen sollte, um für solche Prüfungen und Verhandlungen gerüstet zu sein.

 

Sind die Trainingsdaten rechtmäßig beschafft und lizenziert?

Das LG München I hat die Schranke für Text und Data Mining in § 44b UrhG im Fall Suno nicht angewendet, soweit Werke im Modell memorisiert waren. Nach dem Urteil fehlte es außerdem am rechtmäßigen Zugang, weil Suno die Werke unter Umgehung technischer Schutzmaßnahmen von YouTube heruntergeladen habe. Im LAION-Verfahren liegt dem BGH unter anderem die Frage vor, wann ein Nutzungsvorbehalt maschinenlesbar ist. Wer mit fremden Daten trainiert, könnte deshalb gut beraten sein, Herkunft und Zugangsweg der Daten nachvollziehbar festzuhalten.

Hilfreiche Dokumentation: Verzeichnis der Datenquellen mit Zugangsweg, Lizenzen und Nutzungsbedingungen sowie eine Dokumentation, wie Nutzungsvorbehalte beachtet werden.

 

Kann das Modell geschützte Inhalte wiedergeben, und wer haftet dann?

Das Gericht hat im Suno-Fall aus reproduzierbaren Ausgaben auf eine Speicherung der Werke im Modell geschlossen und darin eine Vervielfältigung nach § 16 UrhG gesehen. Einfache, ergebnisoffene Prompts der Nutzer unterbrechen nach dem Urteil die Zurechnung zum Anbieter nicht; bei gezielt steuernden Prompts könnte das anders liegen. Dieselbe Kammer hatte schon im November 2025 im Verfahren GEMA gegen OpenAI zu Liedtexten eine Urheberrechtsverletzung angenommen (Urteil vom 11. November 2025, Az. 42 O 14139/24). Ob die höheren Instanzen dem folgen, ist offen. Bis dahin könnte es sogar sinnvoll sein, das eigene Modell gezielt auf solche Ausgaben zu testen und dies zu dokumentieren.

Hilfreiche Dokumentation: Testprotokolle zur Wiedergabe von Trainingsinhalten, eine Beschreibung der Output-Filter und ein Verfahren für Beschwerden von Rechteinhabern.

 

Liegen die Rechte an Code, Daten und Modell beim Unternehmen?

Bei Arbeitnehmern stehen die vermögensrechtlichen Befugnisse an Computerprogrammen nach § 69b UrhG grundsätzlich dem Arbeitgeber zu. Für Code, den Gründer vor der Gründung geschrieben haben, und für Arbeiten von Freelancern und Agenturen gilt diese Regel allerdings nicht. Hier wäre zu prüfen, ob und in welchem Umfang Nutzungsrechte eingeräumt wurden. Weil eine Einräumung im Zweifel auf den Vertragszweck beschränkt ist (§ 31 Abs. 5 UrhG), könnten ausdrückliche Regelungen spätere Zweifel vermeiden. Open-Source-Komponenten und offene Modellgewichte können weitere Lizenzbedingungen mitbringen, etwa zu Weitergabe, Nutzungszweck und Namensnennung. Einen urheberrechtlichen Schutz der Modellgewichte selbst verneint die Literatur überwiegend, gerichtlich geklärt ist die Frage unseres Wissens nicht. Umso mehr Gewicht dürften Verträge und der Schutz als Geschäftsgeheimnis nach dem GeschGehG haben, der angemessene Geheimhaltungsmaßnahmen voraussetzt.

Hilfreiche Dokumentation: Gründer- und Arbeitsverträge mit Rechteklauseln, Freelancer-Verträge, eine Liste der Open-Source-Komponenten und Modelle mit ihren Lizenzen sowie eine Beschreibung der Geheimhaltungsmaßnahmen.

 

Welche Rolle und welche Pflichten hat das Unternehmen nach dem AI Act?

Welche Pflichten ein Unternehmen treffen, hängt davon ab, ob es Anbieter oder Betreiber ist, ob es ein Modell mit allgemeinem Verwendungszweck entwickelt oder verändert und in welche Risikoklasse sein System fällt. Seit dem 2. August 2026 gilt Art. 50. Anbieter generativer Systeme, die vor diesem Tag in Verkehr gebracht wurden, müssen die maschinenlesbare Kennzeichnung nach Art. 50 Abs. 2 bis zum 2. Dezember 2026 umsetzen. Die Pflichten für Hochrisiko-Systeme nach Anhang III gelten nach dem Digital Omnibus ab dem 2. Dezember 2027. Für Anbieter mit Sitz außerhalb der EU kann die Benennung eines Bevollmächtigten in der Union hinzukommen, bei Modellen mit allgemeinem Verwendungszweck schon jetzt (Art. 54), bei Hochrisiko-Systemen nach Anhang III ab Dezember 2027 (Art. 22).

Hilfreiche Dokumentation: Einstufung von Rolle und Risikoklasse, ein Nachweis der Kennzeichnung und, soweit einschlägig, die technische Dokumentation und die Zusammenfassung der Trainingsinhalte.

 

Ist die Verarbeitung personenbezogener Daten in Training und Betrieb abgesichert?

Enthalten Trainingsdaten personenbezogene Daten, braucht das Training eine Rechtsgrundlage. Welche in Betracht kommt, hängt von der Herkunft der Daten ab. Bei öffentlich zugänglichen Daten dürfte häufig das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO im Vordergrund stehen, für dessen Abwägung der Europäische Datenschutzausschuss in seiner Stellungnahme 28/2024 Maßstäbe formuliert hat. Stammen die Daten von eigenen Nutzern, kämen daneben eine Einwilligung nach lit. a oder wiederum das berechtigte Interesse in Betracht. Der Vertrag mit dem Nutzer nach lit. b dürfte das Training nur tragen, soweit es der Leistung gerade für diesen Nutzer dient, nicht aber der allgemeinen Verbesserung des Modells. Eine Einwilligung lässt sich widerrufen, und einzelne Daten könnten sich aus einem trainierten Modell nach derzeitigem Stand kaum gezielt entfernen lassen. Im Betrieb kann der Vertrag mit dem Nutzer die Verarbeitung tragen, soweit die KI-Leistung Vertragsinhalt ist. Verarbeitet das Startup Daten im Auftrag seiner Kunden, liegt die Frage der Rechtsgrundlage zunächst bei diesen. Nutzt es dieselben Daten auch für das eigene Training, verfolgt es nach verbreiteter Ansicht einen eigenen Zweck und bewegt sich insoweit außerhalb der Auftragsverarbeitung.

Hilfreiche Dokumentation: Verzeichnis von Verarbeitungstätigkeiten mit den gewählten Rechtsgrundlagen, je nach Grundlage eine Interessenabwägung oder die Einwilligungstexte, eine Datenschutz-Folgenabschätzung und Verträge zur Auftragsverarbeitung mit klaren Regeln zur Nutzung von Kundendaten für das Training.

 

Was regeln die Verträge mit Kunden und Modellanbietern, und was ändert sich ab Dezember bei der Haftung?

Viele KI-Produkte bauen auf dem Modell eines großen Anbieters auf, dessen Bedingungen Nutzung, Haftung und Änderungen weitgehend einseitig festlegen. Es könnte sich lohnen zu prüfen, ob die eigenen Kundenverträge dazu passen, etwa bei Freistellungen für Rechtsverletzungen durch Ausgaben, Haftungsgrenzen und Zusagen zur Datenverwendung. Nach der Richtlinie (EU) 2024/2853 haften Hersteller für Produkte, die ab dem 9. Dezember 2026 in Verkehr gebracht werden, verschuldensunabhängig auch für fehlerhafte Software einschließlich KI-Systemen. Gegenüber Geschädigten lässt sich diese Haftung vertraglich weder ausschließen noch begrenzen. Zwischen Unternehmen bleiben Haftungsregelungen dagegen möglich, etwa für den Rückgriff innerhalb der Lieferkette. Das deutsche Umsetzungsgesetz ist noch nicht beschlossen.

Hilfreiche Dokumentation: Nutzungsbedingungen der Modellanbieter, Muster der Kundenverträge und eine Übersicht über Haftungsregelungen und Versicherungen.

Offen ist vor allem, ob der BGH am 17. Dezember die Erstellung von Trainingsdatensätzen der Schranke für Text und Data Mining zuordnet oder Fragen dem Gerichtshof der Europäischen Union vorlegt. Davon könnte abhängen, wie belastbar Datensätze sind, die auf öffentlich zugänglichen Inhalten beruhen. In einer Prüfung dürfte es daher vor allem darauf ankommen, ob ein Startup seine Risiken kennt und belegen kann, wie es mit ihnen umgeht, unabhängig davon, ob jede Rechtsfrage bereits geklärt ist. Die oben genannten Unterlagen schon jetzt zusammenzustellen, könnte sich lohnen, auch als Grundlage für Verhandlungen über Garantien und Freistellungen. Bei Fragen zu einzelnen Punkten unterstützen wir gern.

    Teilen

  • LinkedIn
  • XING