KI-Sprachagent selbst bauen oder machen lassen? Die DIY-Haftungsfalle 2026
KI-Sprachagenten sehen 2026 einfach aus: Plattform mieten, Prompt schreiben, Telefonnummer anbinden, fertig. Technisch stimmt das auch. Aber zwischen „technisch machbar“ und „rechtssicher betrieben“ liegt eine Lücke, die viele unterschätzen. Dieser Artikel zeigt, wer bei einem selbst gebauten Sprachagenten eigentlich haftet, welche Aufgaben dabei bei Ihnen bleiben — und wann der Selbstbau trotzdem die richtige Wahl ist.
Die DIY-Verlockung
Der Markt für Self-Service-KI-Sprachagenten ist 2026 groß. Plattformen wie Vapi, Bland, Retell oder Synthflow bieten einen verlockenden Deal: Sie bekommen Zugang zu derselben Technik, die auch hinter professionellen Sprachagenten steckt — Spracherkennung, Sprachmodell, Sprachsynthese, Telefonie — und bauen sich Ihren Agenten selbst zusammen. Nutzungsabhängige Abrechnung, kein Einrichtungsaufwand auf dem Papier, volle Kontrolle.
Für ein Tech-Unternehmen mit eigenem Entwicklungsteam ist das ein faires Angebot. Für den durchschnittlichen KMU-Betrieb — eine Kanzlei, eine Praxis, einen Handwerksbetrieb — ist es eine Falle mit freundlichem Gesicht. Denn der Baukasten löst die einfache Hälfte des Problems (die Technik) und überlässt Ihnen die schwierige (die Verantwortung).
Das Muster ist nicht neu. Es gibt für fast alles einen Baukasten — und für fast alles gilt: Der Baukasten ist nicht das Problem. Das Problem ist, was passiert, wenn man einen Fehler macht.
Würden Sie Ihr Getriebe selbst reparieren?
Eine ehrliche Analogie. Das Getriebe Ihres Autos ist defekt. Sie haben zwei Optionen.
Option A — selbst machen. Es gibt Reparatur-Kits, Anleitungen, Foren. Technisch ist es machbar. Sie sparen die Werkstattkosten. Wenn Sie alles richtig machen, läuft das Auto wieder.
Option B — Werkstatt. Kostet mehr, aber die Werkstatt haftet für ihre Arbeit, kennt die Spezifika und macht es jeden Tag.
Die meisten Menschen wählen B. Nicht weil sie Option A für unmöglich halten — sondern weil sie wissen: Wenn beim Getriebe etwas schiefgeht, ist der Schaden ein Vielfaches der Ersparnis. Ein falsch eingebautes Teil, ein übersehenes Drehmoment, und das Getriebe ist ganz hin. Das Risiko steht in keinem Verhältnis zu den gesparten Werkstattkosten.
Bei KI-Sprachagenten ist es genau dasselbe — nur mit anderen Zahlen. Die Self-Service-Plattform ist das Reparatur-Kit. Sie funktioniert, wenn Sie alles richtig machen. Aber wenn Sie einen Compliance-Fehler machen, kostet das nicht das Getriebe. Es kostet, im schlimmsten Fall, Millionen. Und anders als beim Getriebe sieht man den Fehler nicht sofort — er fällt erst auf, wenn eine Beschwerde, eine Prüfung oder eine Abmahnung kommt.
Wer haftet bei einem selbst gebauten Agenten?
Das ist der Kern, den die Plattform-Websites nicht betonen. Wenn Sie einen Sprachagenten selbst aufsetzen und betreiben, sind Sie rechtlich:
Der Betreiber im Sinne des EU AI Act. Der AI Act unterscheidet zwischen Anbietern (die das KI-System bereitstellen) und Betreibern (die es einsetzen). Wer einen Sprachagenten für sein Unternehmen betreibt, ist Betreiber — und trägt die Betreiberpflichten, darunter die Transparenzpflicht nach Art. 50.
Der Verantwortliche im Sinne der DSGVO. Die DSGVO kennt den Verantwortlichen (der über Zweck und Mittel der Datenverarbeitung entscheidet) und den Auftragsverarbeiter (der im Auftrag verarbeitet). Wenn Sie den Agenten für Ihre Zwecke einsetzen, sind Sie der Verantwortliche. Die Cloud-Plattform ist allenfalls Ihr Auftragsverarbeiter — und ein Auftragsverarbeiter haftet nicht an Ihrer Stelle.
Das bedeutet konkret: Wenn der selbst gebaute Agent die KI-Offenlegung vergisst, wenn die Datenverarbeitung keine saubere Rechtsgrundlage hat, wenn ein Mitschnitt ohne Einwilligung läuft — dann steht nicht die Plattform in der Verantwortung. Sie stehen es. Die Plattform hat geliefert, was bestellt war: einen Baukasten. Was Sie daraus gebaut haben, ist Ihre Sache.
Die sechs Aufgaben, die beim Selbstbau bei Ihnen bleiben
Wer einen Sprachagenten selbst über eine Cloud-Plattform betreibt, übernimmt sechs Aufgaben, an denen jeweils ein Compliance-Fehler möglich ist:
1. KI-Transparenz sicherstellen. Die Begrüßung muss die KI-Natur erkennbar machen (AI Act Art. 50). Wer das im Prompt vergisst oder unklar formuliert, verstößt — bei jedem einzelnen Anruf.
2. Serverstandort prüfen. Läuft die Datenverarbeitung in der EU oder in einem Drittland? Bei US-Serverstandort brauchen Sie Standardvertragsklauseln und eine Transfer-Folgenabschätzung. Das müssen Sie selbst klären.
3. Auftragsverarbeitungsverträge einholen. Mit jedem beteiligten Unterauftragsverarbeiter — Sprachmodell-Anbieter, Sprachsynthese-Anbieter, Telefonie — braucht es einen AVV nach Art. 28 DSGVO. Bei einer Self-Service-Plattform müssen Sie diese Kette selbst zusammentragen und prüfen.
4. Mitschnittfreiheit konfigurieren. Zeichnet der Agent Audio auf? In Österreich ist der Mitschnitt ohne Einwilligung aller Sprecher nach § 120 Abs. 2a StGB strafbar, in Deutschland nach § 201 StGB. Die mitschnittfreie Konfiguration müssen Sie selbst einstellen und überprüfen.
5. Datenschutz-Folgenabschätzung erstellen. Bei systematischer Verarbeitung von Anruferdaten ist eine DSFA nach Art. 35 DSGVO in der Regel Pflicht. Die müssen Sie selbst erstellen oder erstellen lassen.
6. Betrieb, Test und Wartung. Der Agent muss getestet, überwacht und gepflegt werden — die Konfiguration veraltet, die Wissensbasis ändert sich, neue Anliegen kommen dazu. Das ist laufende Arbeit.
Jede dieser sechs Aufgaben ist machbar. Aber jede ist auch eine Fehlerquelle — und bei den ersten fünf führt der Fehler direkt in die Haftung.
Die Strafsummen konkret
Was ein Compliance-Fehler 2026 kostet, ist keine Drohkulisse, sondern geltendes Recht:
| Verstoß | Mögliche Strafe | Rechtsgrundlage |
|---|---|---|
| Fehlende KI-Transparenz | bis 15 Mio € oder 3 % Jahresumsatz | EU AI Act, Art. 50 (ab 2.8.2026) |
| Fehlende Rechtsgrundlage / Informationspflichtverstoß | bis 20 Mio € oder 4 % Jahresumsatz | DSGVO |
| Unerlaubtes Kaltakquise-Anrufen | bis 50.000 € (AT) / 300.000 € (DE) | § 174 GewO (AT) / § 7 UWG (DE) |
| Mitschnitt ohne Einwilligung | strafbar (Geld- bis Freiheitsstrafe) | § 120 Abs. 2a StGB (AT) / § 201 StGB (DE) |
Die DSGVO-Beispiele sind real: Die italienische Aufsichtsbehörde hat 2025 15 Mio Euro gegen OpenAI und 5 Mio gegen den Anbieter von Replika verhängt. Dazu kommen Abmahnungen durch Mitbewerber und Verbraucherschutzverbände sowie der Reputationsschaden. Die Ersparnis gegenüber einem betreuten Agenten liegt bei vielleicht einigen hundert Euro im Monat. Das Risiko liegt im sechs- bis achtstelligen Bereich. Das ist die Getriebe-Rechnung.
Was ein betreuter Sprachagent abnimmt
Der Unterschied zwischen einer Self-Service-Plattform und einem betreuten Sprachagenten liegt nicht in der Technik — die ist vergleichbar. Er liegt darin, wer die sechs Aufgaben erledigt und wer haftet.
Bei einem betreuten Agenten wie Lisa von Confidelius:
- Die KI-Transparenz ist von Haus aus in der Begrüßung verbaut — sie kann nicht versehentlich vergessen werden.
- Das Hosting läuft in der EU (Wien) — kein Drittlandtransfer, keine Standardvertragsklauseln nötig.
- Der Auftragsverarbeitungsvertrag wird gestellt, inklusive der Unterauftragsverarbeiter — Sie müssen die Kette nicht selbst zusammensuchen.
- Die mitschnittfreie Konfiguration ist Standard — die § 120-StGB-Problematik entsteht gar nicht erst.
- Bei der DSFA gibt es Unterstützung.
- Konfiguration, Test, Wartung und Optimierung übernehmen wir gemeinsam mit Ihnen.
Sie bekommen kein Reparatur-Kit, sondern ein fertiges, rechtssicheres Ergebnis. Das ist der Werkstatt-Unterschied: nicht „hier ist das Werkzeug, viel Erfolg“, sondern „wir liefern das funktionierende, abgesicherte System“.
Wann der Selbstbau trotzdem die richtige Wahl ist
Ehrlichkeit gehört dazu: Es gibt Fälle, in denen die Self-Service-Plattform die richtige Wahl ist.
Tech-Unternehmen mit eigenem Entwicklungs- und Compliance-Team. Wer Entwickler hat, die die Plattform-API beherrschen, und eine Rechtsabteilung oder einen Datenschutzbeauftragten, der die sechs Aufgaben sauber abdeckt, kann mit einer Self-Service-Plattform sehr gut fahren. Hier ist der Selbstbau kein Risiko, sondern Kontrolle.
Reine Experimente ohne echte Anrufer. Wer einen Sprachagenten nur testen, als Prototyp ausprobieren oder intern einsetzen will, ohne dass echte Kundendaten verarbeitet werden, kann bedenkenlos selbst bauen. Die Haftungsfrage stellt sich erst beim Echtbetrieb.
Sehr spezielle Anforderungen. Wenn der Anwendungsfall so ungewöhnlich ist, dass kein betreuter Anbieter ihn abdeckt, führt am Selbstbau kein Weg vorbei — dann aber mit dem klaren Bewusstsein, dass die Compliance-Verantwortung mitkommt.
Für den typischen KMU-Betrieb — Kanzlei, Praxis, Handwerk, Hotel, Handel — trifft keiner dieser drei Fälle zu. Hier fehlt das Tech-Team, hier werden echte Kundendaten verarbeitet, hier ist der Anwendungsfall Standard. Genau hier ist der betreute Agent die vernünftige Wahl.
Die Entscheidungsfrage
Reduziert auf das Wesentliche, ist die Entscheidung eine einzige Frage:
Haben Sie die Menschen und das Wissen, um die sechs Compliance-Aufgaben dauerhaft selbst sauber zu erledigen — und wollen Sie dafür haften?
Wenn ja: Eine Self-Service-Plattform gibt Ihnen volle Kontrolle, und das ist legitim.
Wenn nein — und das ist bei den allermeisten KMU der Fall: Dann ist der betreute Sprachagent nicht der teurere Weg, sondern der günstigere. Denn die paar hundert Euro Aufpreis im Monat sind eine Versicherung gegen ein Risiko, das im Millionenbereich liegt. Das ist dieselbe Rechnung, die jeder bei seinem Auto-Getriebe macht — nur dass hier mehr auf dem Spiel steht.
Wie viel ein Sprachagent für Sie konkret bringt — auf der Chancen-Seite — rechnet unser ROI-Rechner aus. Er zeigt auch die Risiko-Seite: was ein Compliance-Fehler im Selbstbau-Betrieb kosten kann.
Häufige Fragen
Haftet nicht die Cloud-Plattform für Compliance-Fehler?
Spare ich mit dem Selbstbau nicht trotzdem Geld?
Ist eine Self-Service-Plattform unsicher?
Was, wenn ich schon einen selbst gebauten Agenten betreibe?
Kann ich einen betreuten Agenten genauso anpassen wie einen selbst gebauten?
Wie schnell ist ein betreuter Agent einsatzbereit im Vergleich zum Selbstbau?
Das Ergebnis, nicht den Baukasten
Buchen Sie eine 20-minütige Live-Demo. Lisa nimmt einen Testanruf in Ihrer Branche entgegen — fertig konfiguriert und compliance-konform. Oder rechnen Sie zuerst Chance und Risiko durch.
Dieser Artikel ist eine allgemeine Orientierung, keine Rechtsberatung. Quellen: EU AI Act VO 2024/1689, DSGVO, § 120 StGB (AT), § 201 StGB (DE), § 174 GewO (AT), § 7 UWG (DE). Vollständige Quellenliste finden Sie in unserer Voice-AI-Wissensdatenbank.