Redaktioneller Folgeentwurf zum Artikel „Das KI-Label kommt – die Hochrisiko-Kontrolle wartet“ Inhaltlicher Vorgänger: https://carrabelloy.darknight-coffee.org/blog/2026/08/02/ki-label-kommt-hochrisiko-kontrolle-wartet/
Deutschland hat jetzt einen zentralen Eingang für Beschwerden über KI-Systeme. Das ist die gute Nachricht. Die unbequeme Nachricht: Hinter diesem Eingang beginnt kein klarer, gerader Weg, sondern ein Geflecht aus Bundesnetzagentur, Fachaufsichten, Finanzaufsicht, Landesbehörden, Datenschutzaufsicht und einer neu geschaffenen unabhängigen Kammer.
Seit dem 29. Juli 2026 gilt das KI-Marktüberwachungs- und Innovationsförderungsgesetz, kurz KI-MIG. Damit ist ein offener Punkt meines Artikels vom 2. August geklärt: Deutschland hat sein Durchführungsgesetz, benennt Marktüberwachungsbehörden und schafft einen zentralen Beschwerdeweg. Nicht geklärt ist damit, ob die neue Konstruktion in der Praxis unabhängig, verständlich und wirksam arbeitet.
Ein Beschwerdeformular ist noch keine Kontrolle. Entscheidend ist, wer nach dem Weiterleiten prüfen, eingreifen und sanktionieren kann.
Keine Universalbehörde für jede KI
Das KI-MIG wurde am 22. Juli 2026 ausgefertigt, im Bundesgesetzblatt 2026 Teil I Nummer 223 verkündet und trat eine Woche später in Kraft. Nach Paragraf 2 ist die Bundesnetzagentur grundsätzlich Marktüberwachungsbehörde, soweit keine Sonderzuständigkeit greift.
Diese Einschränkung ist entscheidend. Bestehende Produkt- und Fachaufsichten bleiben für regulierte Produkte zuständig. BaFin und weitere Finanzaufsichten behalten ihre Aufgaben für beaufsichtigte Finanzunternehmen und Finanzdienstleistungen. Für KI-Systeme bei Landesbehörden legen die Länder ihre zuständigen Marktüberwachungsbehörden durch Landesrecht fest. Bei journalistischen und werblichen KI-Anwendungen von Medienanbietern weist das Gesetz ebenfalls den Ländern eine Rolle zu.
Die verkürzte Schlagzeile „Die Bundesnetzagentur kontrolliert künftig jede KI in Deutschland“ wäre daher falsch. Deutschland hat ein hybrides Aufsichtssystem geschaffen. Dafür gibt es einen sachlichen Grund: Ein KI-System in einem Medizinprodukt verlangt anderes Fachwissen als ein Kreditmodell, eine biometrische Anwendung oder Software in einer Kommunalverwaltung.
Das Problem beginnt an den Schnittstellen. Wenn Fachaufsicht, Marktüberwachung, Datenschutz und Landesbehörden jeweils nur ihren Ausschnitt bearbeiten, kann Verantwortung zwischen Zuständigkeiten verdunsten. Das kennt jeder aus dem Serverbetrieb: Synapse kann korrekt laufen, während Nginx Anfragen falsch weiterleitet. Wer nur eine Komponente prüft, findet den Fehler nicht.
Eine unabhängige Kammer innerhalb der Bundesnetzagentur
Für bestimmte besonders sensible Hochrisiko-Systeme richtet Paragraf 4 KI-MIG eine unabhängige KI-Marktüberwachungskammer bei der Bundesnetzagentur ein. Dazu gehören bestimmte biometrische Anwendungen sowie Systeme in Strafverfolgung, Migration, Justiz und demokratischen Prozessen.
Die Kammer besteht aus dem Präsidenten und den Vizepräsidenten der Bundesnetzagentur. Das Gesetz erklärt sie für vollständig unabhängig und frei von Weisungen. Sie muss jährlich dem Bundestag berichten; der erste Bericht für das Jahr 2026 ist bis zum 31. März 2027 vorgesehen. Gleichzeitig nimmt Paragraf 4 Absatz 5 bestimmte Prüfungen nach Artikel 5 und Artikel 26 der europäischen KI-Verordnung aus ihrem Aufgabenbereich aus.
Europarechtlich ist die Konstruktion nicht beliebig. Artikel 70 der KI-Verordnung verlangt unabhängige, unparteiische und ausreichend ausgestattete nationale Behörden. Für besonders sensible Hochrisiko-Systeme stellt Artikel 74 Absatz 8 zusätzliche Anforderungen an die Unabhängigkeit der zuständigen Stelle.
Der niedersächsische Datenschutzbeauftragte Denis Lehmkemper hat am 20. August öffentlich vor einer Schwächung der Datenschutzaufsicht gewarnt. Er hält insbesondere bei Schulen, Polizei und anderer Landesverwaltung eine Aufsicht in Niedersachsen für sachlich und verfassungsrechtlich geboten und stellt die europarechtliche Tragfähigkeit der Bundeslösung infrage.
Diese Kritik ist ernst zu nehmen. Sie ist aber eine fachpolitische und rechtliche Position, kein Gerichtsurteil. Es ist derzeit nicht belegt, dass die Kammer rechtswidrig konstruiert wurde. Ebenso wenig ist wenige Wochen nach Inkrafttreten belegt, dass sie praktisch unabhängig und ausreichend ausgestattet arbeitet.
Der zentrale Beschwerdeweg: sinnvoll, aber noch unbewiesen
Paragraf 8 KI-MIG schafft eine zentrale Beschwerdestelle bei der Bundesnetzagentur. Sie soll Eingaben an die zuständige Marktüberwachungsbehörde oder an eine zuständige Grundrechtsbehörde weiterleiten und die beschwerdeführende Person darüber informieren. Das Gesetz verlangt ein zugängliches, barrierefreies und nutzerfreundliches Beschwerdemanagement. Geht eine Beschwerde bei einer unzuständigen Marktüberwachungsbehörde ein, soll auch sie zur Bundesnetzagentur gelangen.
Das ist bürgerfreundlicher als ein System, in dem Betroffene vor dem ersten Schreiben das gesamte deutsche Verwaltungsgefüge entschlüsseln müssen. Eine Bewerbung wurde automatisiert aussortiert, eine Leistung verweigert oder eine behördliche Entscheidung durch KI beeinflusst – dann braucht es eine erreichbare erste Adresse.
Der zentrale Eingang ersetzt aber weder Datenschutzbeschwerden nach der DSGVO noch andere Rechtsbehelfe. Welcher Weg im Einzelfall richtig ist, hängt vom System, Betreiber, Zweck und möglichen Rechtsverstoß ab. Dieser Text ist keine Rechtsberatung.
Der erste Praxistest ist inzwischen möglich. Die Bundesnetzagentur hat ihr KI-Beschwerdeformular freigeschaltet. Beschwerden sind kostenfrei und sollen keinen Frist- oder Formerfordernissen unterliegen. Praktisch nimmt die zentrale Stelle sie aber ausschließlich über das Onlineformular an, nicht per E-Mail. Die Behörde verspricht eine Eingangsbestätigung und Informationen über eine mögliche Weiterleitung; eine feste Bearbeitungsdauer nennt sie nicht. Für Ergänzungen gibt es ein Nachtragsformular mit Vorgangsnummer.
Abgefragt werden unter anderem Rolle, betroffenes System, Anbieter, Zeitpunkt, vermuteter Verstoß und Anwendungsbereich. Belege können als PDF, PNG oder JPEG mit maximal 20 Megabyte je Datei hochgeladen werden. Sensible Inhalte und persönliche Gesundheitsdaten sollen ausdrücklich nicht in Upload oder Freitext landen. Diese Warnung ist vernünftig, legt aber ein praktisches Problem offen: Ausgerechnet sensible KI-Fälle lassen sich oft nicht ohne sensible Daten belegen. Hier muss die angekündigte Möglichkeit einer späteren individuellen Klärung funktionieren.
Die ausschließliche Onlineannahme verdient ebenfalls Kontrolle. Das KI-MIG verlangt einen zugänglichen, barrierefreien und nutzerfreundlichen Beschwerdeweg. Ob ein langes Formular mit Datei- und Kategorisierungsvorgaben diesen Anspruch für alle Betroffenen erfüllt, ist noch nicht bewiesen. Der Briefkasten ist real. Seine Alltagstauglichkeit bleibt eine offene Macht- und Zugangsfrage.
Datenschutz bleibt beteiligt – aber nicht automatisch federführend
Paragraf 9 KI-MIG verpflichtet Marktüberwachungsbehörden, Datenschutzaufsichtsbehörden einzubeziehen, wenn deren Zuständigkeit berührt ist. Beide Seiten sollen geplante Maßnahmen und Beobachtungen austauschen. Artikel 77 der KI-Verordnung gibt Grundrechtsbehörden außerdem Zugang zu Dokumentation und die Möglichkeit, Tests durch die Marktüberwachung anzustoßen.
Das ist mehr als ein unverbindlicher Hinweis. Es ist aber weniger als eine automatische Federführung der Datenschutzaufsicht bei jedem Hochrisiko-System. Die pauschale Behauptung einer vollständigen „Entmachtung“ wäre als Tatsachensatz deshalb zu grob.
Die richtige Frage lautet deshalb nicht schlicht „zentral oder föderal“. Sie lautet: Welche Stelle besitzt Fachwissen, Unabhängigkeit, Ressourcen und echte Eingriffsbefugnisse – und wie arbeiten die Stellen zusammen, wenn mehrere Grundrechte und Rechtsgebiete berührt sind?
Woran sich die Aufsicht messen lassen muss
Das Gesetz selbst behandelt die neue Struktur nicht als endgültig bewährt. Paragraf 19 verpflichtet die Bundesregierung, die Behörden- und Kooperationsstruktur erstmals innerhalb von 18 Monaten nach Inkrafttreten zu untersuchen. Innerhalb von drei Jahren ist eine umfassende Wirksamkeitsprüfung vorgesehen. Dabei sollen unter anderem Ressourcen, Zusammenarbeit, Auswirkungen auf Unternehmen und Perspektiven der Zivilgesellschaft berücksichtigt werden. Der Bericht geht an den Bundestag.
Diese Evaluation braucht mehr als Tätigkeitsprosa. Sinnvolle Fragen sind:
- Wie viele Beschwerden gingen ein und wie schnell wurden sie richtig zugeordnet?
- Wie oft verlangten Behörden Dokumentation, Tests oder Korrekturmaßnahmen?
- Wie häufig arbeiteten Marktüberwachung und Datenschutzaufsicht konkret zusammen?
- Konnten Betroffene Entscheidungen verstehen und Fehler korrigieren lassen?
- Welche technische Ausstattung und welches Fachpersonal standen zur Verfügung?
- Bekamen kleine und freie Anbieter Zugang zu nachvollziehbaren Prüfverfahren statt zu proprietären Compliance-Blackboxen?
Nicht jede Einzelheit eines laufenden Verfahrens kann öffentlich sein. Aber eine Aufsicht, die nur ihre Organisation beschreibt und keine Wirkung nachweist, verdient kein blindes Vertrauen.
Was Betreiber und Communities daraus lernen können
Die staatliche Aufsicht wirkt weit entfernt vom eigenen Server. Das Grundproblem ist jedoch vertraut: Zuständigkeit ohne dokumentierten Ablauf erzeugt Chaos.
Wer einen KI-gestützten Bot in einem Matrix-Raum betreibt, sollte mindestens festhalten, wer verantwortlich ist, welches Dienstkonto und welche Tokens genutzt werden, welche Daten verarbeitet werden, wo Logs liegen, wie ein Fehler gemeldet wird und wer das System abschalten kann. Ein gemeinsames Support-Postfach ist hilfreich. Es ersetzt aber nicht die Person, die eine Entscheidung prüfen und korrigieren darf.
Dasselbe gilt für Backups. Ein grüner Jobstatus beweist nur, dass ein Prozess lief. Erst der Restore zeigt, ob Daten wirklich nutzbar sind. Beim KI-MIG ist der zentrale Beschwerdeeingang der erfolgreiche Backup-Job. Der Restore ist die nachweisbar geprüfte und korrigierte Fehlentscheidung.
Digitale Souveränität verlangt deshalb auch bei Regulierung einen überprüfbaren Rückweg: erreichbare Verantwortliche, offene Prüfkriterien, dokumentierte Entscheidungen und wirksame Korrekturen. Wer nur ein Portal baut, digitalisiert sonst das alte Zuständigkeitsproblem.
Fazit: Der Briefkasten steht, die Bewährungsprobe beginnt
Das KI-MIG schließt eine reale Lücke. Seit dem 29. Juli gibt es eine gesetzliche Aufsichtsarchitektur, einen zentralen Kontaktpunkt und einen Beschwerdeeingang. Sonderzuständigkeiten bleiben bestehen, eine unabhängige Kammer soll sensible Hochrisiko-Systeme überwachen, und Datenschutzaufsichten behalten eigene Rechte und Beteiligungsmöglichkeiten.
Das alles ist belegbar. Nicht belegt ist bisher, dass die Konstruktion im Alltag wirksam ist. Offen bleiben die praktische Unabhängigkeit der Kammer, die föderalen Zuständigkeiten im Detail, die Ausstattung der Behörden und die Qualität des realen Beschwerdewegs.
Darum sollte die Debatte weder in „Bundesnetzagentur löst alles“ noch in „Datenschutzaufsicht vollständig entmachtet“ abrutschen. Der Maßstab ist konkreter: Kann ein betroffener Mensch eine Beschwerde verständlich einreichen? Wird sie schnell der richtigen Stelle zugeordnet? Kann diese Stelle prüfen, eingreifen und eine fehlerhafte Entscheidung korrigieren?
Der Briefkasten steht. Jetzt muss Deutschland beweisen, dass dahinter unabhängige Kontrolle und keine Behörden-Rundreise wartet.
Podcast zum Artikel
Die ausführliche Podcastfolge mit acht Kapiteln und konkreten Server- und Community-Beispielen:
Quellen
- KI-MIG, amtliche Gesamtausgabe: https://www.gesetze-im-internet.de/ki-mig/
- Paragraf 2 KI-MIG – Marktüberwachungsbehörden: https://www.gesetze-im-internet.de/ki-mig/__2.html
- Paragraf 4 KI-MIG – unabhängige Kammer: https://www.gesetze-im-internet.de/ki-mig/__4.html
- Paragraf 8 KI-MIG – Beschwerden: https://www.gesetze-im-internet.de/ki-mig/__8.html
- Paragraf 9 KI-MIG – Zusammenarbeit mit Datenschutzaufsichten: https://www.gesetze-im-internet.de/ki-mig/__9.html
- Paragraf 19 KI-MIG – Evaluation: https://www.gesetze-im-internet.de/ki-mig/__19.html
- Bundesnetzagentur, Pressemitteilung vom 29. Juli 2026: https://www.bundesnetzagentur.de/1112336
- Bundesnetzagentur, Informationen zur KI-Verordnung: https://www.bundesnetzagentur.de/ki
- Bundesnetzagentur, zentrale KI-Beschwerdestelle und Onlineformular, geprüft am 24. August 2026: https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/18_Beschwerdestelle/start.html | https://www.bundesnetzagentur.de/_tools/_forms/05_Digitalisierung/904_KI/form_03_beschwerde/node.html
- Europäische Kommission, AI Act Service Desk, Artikel 70, 74, 77 und 85: https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-70 | https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-74 | https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-77 | https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-85
- Landesbeauftragter für den Datenschutz Niedersachsen, Presseinformation vom 20. August 2026: https://www.lfd.niedersachsen.de/startseite/infothek/presseinformationen/kommunalwahlen-rekord-bei-beschwerden-kunstliche-intelligenz-lfd-niedersachsen-prasentiert-tatigkeitsbericht-2025-253210.html
- Datenschutzkonferenz, Stellungnahme zum Durchführungsgesetz: https://www.datenschutzkonferenz-online.de/media/st/Stellungnahme_Durchfuehrungsgesetz_KI-VO.pdf
- Heise Online, Bericht über die niedersächsische Kritik, 20. August 2026: https://www.heise.de/news/KI-Aufsicht-Niedersachsen-warnt-vor-Entmachtung-der-Datenschutzbehoerden-11421190.html
CTA
Diskussion: https://treff.darknight-coffee.eu/@carrabelloy Podcast: https://podcast.darknight-coffee.org/pages/startseite Blog: https://carrabelloy.darknight-coffee.org/blog/ Wenn dir das Projekt hilft: Spendenlinks sind im Blog.

