Wofür wir stehen
  • EU-Recht eingebaut
  • Menschliche Arbeitsplätze erhalten
  • Keine Tonaufzeichnung
  • Datenbank in Wien
  • Klartext nur bei Ihnen
  • Entwickelt in Österreich
Aus diesen Branchen kommen unsere Pilotkunden
  • KANZLEI MEIER
  • PRAXIS LINZ
  • HANDWERK PLUS
  • STEUER & CO
  • HOTEL WIEN
  • + und weitere
StartRatgeberEntscheidung · DIY vs. betreut

KI-Sprachagent selbst bauen oder machen lassen? Die DIY-Haftungsfalle 2026

11 Minuten Lesezeit20. Mai 2026von Lisa-Team Confidelius
Die Zahlen vorab Eine Self-Service-Cloud-Plattform für KI-Sprachagenten ist schnell gemietet — und macht Sie damit zum Betreiber im Sinne des EU AI Act und zum Verantwortlichen im Sinne der DSGVO. Die Plattform liefert das Werkzeug, die Haftung bleibt bei Ihnen. Bei Compliance-Fehlern drohen 2026 bis zu 15 Mio Euro oder 3 % vom Jahresumsatz (AI Act) und bis zu 20 Mio Euro oder 4 % (DSGVO).

KI-Sprachagenten sehen 2026 einfach aus: Plattform mieten, Prompt schreiben, Telefonnummer anbinden, fertig. Technisch stimmt das auch. Aber zwischen „technisch machbar“ und „rechtssicher betrieben“ liegt eine Lücke, die viele unterschätzen. Dieser Artikel zeigt, wer bei einem selbst gebauten Sprachagenten eigentlich haftet, welche Aufgaben dabei bei Ihnen bleiben — und wann der Selbstbau trotzdem die richtige Wahl ist.

Die DIY-Verlockung

Der Markt für Self-Service-KI-Sprachagenten ist 2026 groß. Plattformen wie Vapi, Bland, Retell oder Synthflow bieten einen verlockenden Deal: Sie bekommen Zugang zu derselben Technik, die auch hinter professionellen Sprachagenten steckt — Spracherkennung, Sprachmodell, Sprachsynthese, Telefonie — und bauen sich Ihren Agenten selbst zusammen. Nutzungsabhängige Abrechnung, kein Einrichtungsaufwand auf dem Papier, volle Kontrolle.

Für ein Tech-Unternehmen mit eigenem Entwicklungsteam ist das ein faires Angebot. Für den durchschnittlichen KMU-Betrieb — eine Kanzlei, eine Praxis, einen Handwerksbetrieb — ist es eine Falle mit freundlichem Gesicht. Denn der Baukasten löst die einfache Hälfte des Problems (die Technik) und überlässt Ihnen die schwierige (die Verantwortung).

Das Muster ist nicht neu. Es gibt für fast alles einen Baukasten — und für fast alles gilt: Der Baukasten ist nicht das Problem. Das Problem ist, was passiert, wenn man einen Fehler macht.

Würden Sie Ihr Getriebe selbst reparieren?

Eine ehrliche Analogie. Das Getriebe Ihres Autos ist defekt. Sie haben zwei Optionen.

Option A — selbst machen. Es gibt Reparatur-Kits, Anleitungen, Foren. Technisch ist es machbar. Sie sparen die Werkstattkosten. Wenn Sie alles richtig machen, läuft das Auto wieder.

Option B — Werkstatt. Kostet mehr, aber die Werkstatt haftet für ihre Arbeit, kennt die Spezifika und macht es jeden Tag.

Die meisten Menschen wählen B. Nicht weil sie Option A für unmöglich halten — sondern weil sie wissen: Wenn beim Getriebe etwas schiefgeht, ist der Schaden ein Vielfaches der Ersparnis. Ein falsch eingebautes Teil, ein übersehenes Drehmoment, und das Getriebe ist ganz hin. Das Risiko steht in keinem Verhältnis zu den gesparten Werkstattkosten.

Bei KI-Sprachagenten ist es genau dasselbe — nur mit anderen Zahlen. Die Self-Service-Plattform ist das Reparatur-Kit. Sie funktioniert, wenn Sie alles richtig machen. Aber wenn Sie einen Compliance-Fehler machen, kostet das nicht das Getriebe. Es kostet, im schlimmsten Fall, Millionen. Und anders als beim Getriebe sieht man den Fehler nicht sofort — er fällt erst auf, wenn eine Beschwerde, eine Prüfung oder eine Abmahnung kommt.

Wer haftet bei einem selbst gebauten Agenten?

Das ist der Kern, den die Plattform-Websites nicht betonen. Wenn Sie einen Sprachagenten selbst aufsetzen und betreiben, sind Sie rechtlich:

Der Betreiber im Sinne des EU AI Act. Der AI Act unterscheidet zwischen Anbietern (die das KI-System bereitstellen) und Betreibern (die es einsetzen). Wer einen Sprachagenten für sein Unternehmen betreibt, ist Betreiber — und trägt die Betreiberpflichten, darunter die Transparenzpflicht nach Art. 50.

Der Verantwortliche im Sinne der DSGVO. Die DSGVO kennt den Verantwortlichen (der über Zweck und Mittel der Datenverarbeitung entscheidet) und den Auftragsverarbeiter (der im Auftrag verarbeitet). Wenn Sie den Agenten für Ihre Zwecke einsetzen, sind Sie der Verantwortliche. Die Cloud-Plattform ist allenfalls Ihr Auftragsverarbeiter — und ein Auftragsverarbeiter haftet nicht an Ihrer Stelle.

Das bedeutet konkret: Wenn der selbst gebaute Agent die KI-Offenlegung vergisst, wenn die Datenverarbeitung keine saubere Rechtsgrundlage hat, wenn ein Mitschnitt ohne Einwilligung läuft — dann steht nicht die Plattform in der Verantwortung. Sie stehen es. Die Plattform hat geliefert, was bestellt war: einen Baukasten. Was Sie daraus gebaut haben, ist Ihre Sache.

Die sechs Aufgaben, die beim Selbstbau bei Ihnen bleiben

Wer einen Sprachagenten selbst über eine Cloud-Plattform betreibt, übernimmt sechs Aufgaben, an denen jeweils ein Compliance-Fehler möglich ist:

1. KI-Transparenz sicherstellen. Die Begrüßung muss die KI-Natur erkennbar machen (AI Act Art. 50). Wer das im Prompt vergisst oder unklar formuliert, verstößt — bei jedem einzelnen Anruf.

2. Serverstandort prüfen. Läuft die Datenverarbeitung in der EU oder in einem Drittland? Bei US-Serverstandort brauchen Sie Standardvertragsklauseln und eine Transfer-Folgenabschätzung. Das müssen Sie selbst klären.

3. Auftragsverarbeitungsverträge einholen. Mit jedem beteiligten Unterauftragsverarbeiter — Sprachmodell-Anbieter, Sprachsynthese-Anbieter, Telefonie — braucht es einen AVV nach Art. 28 DSGVO. Bei einer Self-Service-Plattform müssen Sie diese Kette selbst zusammentragen und prüfen.

4. Mitschnittfreiheit konfigurieren. Zeichnet der Agent Audio auf? In Österreich ist der Mitschnitt ohne Einwilligung aller Sprecher nach § 120 Abs. 2a StGB strafbar, in Deutschland nach § 201 StGB. Die mitschnittfreie Konfiguration müssen Sie selbst einstellen und überprüfen.

5. Datenschutz-Folgenabschätzung erstellen. Bei systematischer Verarbeitung von Anruferdaten ist eine DSFA nach Art. 35 DSGVO in der Regel Pflicht. Die müssen Sie selbst erstellen oder erstellen lassen.

6. Betrieb, Test und Wartung. Der Agent muss getestet, überwacht und gepflegt werden — die Konfiguration veraltet, die Wissensbasis ändert sich, neue Anliegen kommen dazu. Das ist laufende Arbeit.

Jede dieser sechs Aufgaben ist machbar. Aber jede ist auch eine Fehlerquelle — und bei den ersten fünf führt der Fehler direkt in die Haftung.

Was bringt ein Sprachagent — und was kostet ein DIY-Fehler? Der ROI-Rechner zeigt beide Seiten: Mehrumsatz-Chance und Strafrisiko.
ROI-Rechner öffnen

Die Strafsummen konkret

Was ein Compliance-Fehler 2026 kostet, ist keine Drohkulisse, sondern geltendes Recht:

VerstoßMögliche StrafeRechtsgrundlage
Fehlende KI-Transparenzbis 15 Mio € oder 3 % JahresumsatzEU AI Act, Art. 50 (ab 2.8.2026)
Fehlende Rechtsgrundlage / Informationspflichtverstoßbis 20 Mio € oder 4 % JahresumsatzDSGVO
Unerlaubtes Kaltakquise-Anrufenbis 50.000 € (AT) / 300.000 € (DE)§ 174 GewO (AT) / § 7 UWG (DE)
Mitschnitt ohne Einwilligungstrafbar (Geld- bis Freiheitsstrafe)§ 120 Abs. 2a StGB (AT) / § 201 StGB (DE)

Die DSGVO-Beispiele sind real: Die italienische Aufsichtsbehörde hat 2025 15 Mio Euro gegen OpenAI und 5 Mio gegen den Anbieter von Replika verhängt. Dazu kommen Abmahnungen durch Mitbewerber und Verbraucherschutzverbände sowie der Reputationsschaden. Die Ersparnis gegenüber einem betreuten Agenten liegt bei vielleicht einigen hundert Euro im Monat. Das Risiko liegt im sechs- bis achtstelligen Bereich. Das ist die Getriebe-Rechnung.

Was ein betreuter Sprachagent abnimmt

Der Unterschied zwischen einer Self-Service-Plattform und einem betreuten Sprachagenten liegt nicht in der Technik — die ist vergleichbar. Er liegt darin, wer die sechs Aufgaben erledigt und wer haftet.

Bei einem betreuten Agenten wie Lisa von Confidelius:

  • Die KI-Transparenz ist von Haus aus in der Begrüßung verbaut — sie kann nicht versehentlich vergessen werden.
  • Das Hosting läuft in der EU (Wien) — kein Drittlandtransfer, keine Standardvertragsklauseln nötig.
  • Der Auftragsverarbeitungsvertrag wird gestellt, inklusive der Unterauftragsverarbeiter — Sie müssen die Kette nicht selbst zusammensuchen.
  • Die mitschnittfreie Konfiguration ist Standard — die § 120-StGB-Problematik entsteht gar nicht erst.
  • Bei der DSFA gibt es Unterstützung.
  • Konfiguration, Test, Wartung und Optimierung übernehmen wir gemeinsam mit Ihnen.

Sie bekommen kein Reparatur-Kit, sondern ein fertiges, rechtssicheres Ergebnis. Das ist der Werkstatt-Unterschied: nicht „hier ist das Werkzeug, viel Erfolg“, sondern „wir liefern das funktionierende, abgesicherte System“.

Wann der Selbstbau trotzdem die richtige Wahl ist

Ehrlichkeit gehört dazu: Es gibt Fälle, in denen die Self-Service-Plattform die richtige Wahl ist.

Tech-Unternehmen mit eigenem Entwicklungs- und Compliance-Team. Wer Entwickler hat, die die Plattform-API beherrschen, und eine Rechtsabteilung oder einen Datenschutzbeauftragten, der die sechs Aufgaben sauber abdeckt, kann mit einer Self-Service-Plattform sehr gut fahren. Hier ist der Selbstbau kein Risiko, sondern Kontrolle.

Reine Experimente ohne echte Anrufer. Wer einen Sprachagenten nur testen, als Prototyp ausprobieren oder intern einsetzen will, ohne dass echte Kundendaten verarbeitet werden, kann bedenkenlos selbst bauen. Die Haftungsfrage stellt sich erst beim Echtbetrieb.

Sehr spezielle Anforderungen. Wenn der Anwendungsfall so ungewöhnlich ist, dass kein betreuter Anbieter ihn abdeckt, führt am Selbstbau kein Weg vorbei — dann aber mit dem klaren Bewusstsein, dass die Compliance-Verantwortung mitkommt.

Für den typischen KMU-Betrieb — Kanzlei, Praxis, Handwerk, Hotel, Handel — trifft keiner dieser drei Fälle zu. Hier fehlt das Tech-Team, hier werden echte Kundendaten verarbeitet, hier ist der Anwendungsfall Standard. Genau hier ist der betreute Agent die vernünftige Wahl.

Die Entscheidungsfrage

Reduziert auf das Wesentliche, ist die Entscheidung eine einzige Frage:

Haben Sie die Menschen und das Wissen, um die sechs Compliance-Aufgaben dauerhaft selbst sauber zu erledigen — und wollen Sie dafür haften?

Wenn ja: Eine Self-Service-Plattform gibt Ihnen volle Kontrolle, und das ist legitim.

Wenn nein — und das ist bei den allermeisten KMU der Fall: Dann ist der betreute Sprachagent nicht der teurere Weg, sondern der günstigere. Denn die paar hundert Euro Aufpreis im Monat sind eine Versicherung gegen ein Risiko, das im Millionenbereich liegt. Das ist dieselbe Rechnung, die jeder bei seinem Auto-Getriebe macht — nur dass hier mehr auf dem Spiel steht.

Wie viel ein Sprachagent für Sie konkret bringt — auf der Chancen-Seite — rechnet unser ROI-Rechner aus. Er zeigt auch die Risiko-Seite: was ein Compliance-Fehler im Selbstbau-Betrieb kosten kann.

Häufige Fragen

Haftet nicht die Cloud-Plattform für Compliance-Fehler?
Nein. Die Plattform ist im DSGVO-Sinne in der Regel Ihr Auftragsverarbeiter und im AI-Act-Sinne der Anbieter des Systems — Sie sind der Verantwortliche und der Betreiber. Die Haftung gegenüber Aufsichtsbehörden und Betroffenen liegt bei Ihnen. Die Plattform haftet Ihnen gegenüber nur im Rahmen ihres Vertrags, nicht an Ihrer Stelle gegenüber Dritten.
Spare ich mit dem Selbstbau nicht trotzdem Geld?
Auf der reinen Lizenz-Ebene oft ein paar hundert Euro im Monat. Aber diese Rechnung ist unvollständig: Sie ignoriert die Arbeitszeit für die sechs Compliance-Aufgaben und das Haftungsrisiko. Wer die eigene Zeit ehrlich einrechnet und das Risiko bewertet, kommt meist zu dem Schluss, dass der Aufpreis für einen betreuten Agenten gut investiert ist.
Ist eine Self-Service-Plattform unsicher?
Die Plattformen selbst sind technisch in Ordnung — das ist nicht der Punkt. Der Punkt ist, dass sie ein Werkzeug liefern, kein fertiges, abgesichertes Ergebnis. Unsicher wird es nicht durch die Plattform, sondern durch die Konfigurations- und Compliance-Fehler, die beim Selbstbau leicht passieren.
Was, wenn ich schon einen selbst gebauten Agenten betreibe?
Dann lohnt eine ehrliche Prüfung der sechs Aufgaben: Ist die KI-Offenlegung sauber? Läuft das Hosting in der EU? Liegen alle AVV vor? Ist der Mitschnitt aus? Gibt es eine DSFA? Wenn Sie bei einem Punkt unsicher sind, sollten Sie ihn vor dem 2. August 2026 klären — oder den Wechsel zu einem betreuten Agenten prüfen.
Kann ich einen betreuten Agenten genauso anpassen wie einen selbst gebauten?
Ja. Ein betreuter Agent ist nicht weniger flexibel — Persona, Prompt, Wissensbasis, Integrationen werden genauso auf Ihren Betrieb zugeschnitten. Der Unterschied ist nicht weniger Kontrolle über das Ergebnis, sondern weniger Last bei Compliance und Wartung.
Wie schnell ist ein betreuter Agent einsatzbereit im Vergleich zum Selbstbau?
Oft schneller. Beim Selbstbau verbringen Sie viel Zeit mit den Compliance-Aufgaben und dem Trial-and-Error der Konfiguration. Ein betreuter Agent ist für die meisten KMU in 2–3 Wochen einsatzbereit — mit der Compliance bereits erledigt.

Das Ergebnis, nicht den Baukasten

Buchen Sie eine 20-minütige Live-Demo. Lisa nimmt einen Testanruf in Ihrer Branche entgegen — fertig konfiguriert und compliance-konform. Oder rechnen Sie zuerst Chance und Risiko durch.

Dieser Artikel ist eine allgemeine Orientierung, keine Rechtsberatung. Quellen: EU AI Act VO 2024/1689, DSGVO, § 120 StGB (AT), § 201 StGB (DE), § 174 GewO (AT), § 7 UWG (DE). Vollständige Quellenliste finden Sie in unserer Voice-AI-Wissensdatenbank.