Das Gesetzesprojekt DDADUE, das am 18. Februar 2026 vom Senat angenommen wurde, bleibt Ende Juli 2026 in erster Lesung in der Nationalversammlung. Die französische Architektur zur Aufsicht über KI hat noch keinen rechtlichen Wert.
Die Unternehmen agieren in einem regulatorischen Zwischenraum, in dem die europäische Verordnung Verpflichtungen festlegt, ohne dass die zuständigen Behörden formell benannt sind.
Verteilung der Kompetenzen zwischen französischen Behörden: Was das Projekt DDADUE vorsieht
Der Text DDADUE organisiert eine neuartige sektorale Aufteilung. Die CNIL wäre die Hauptbehörde für die Mehrheit der hochriskanten Systeme, die im Anhang III des AI Act aufgeführt sind. Arcom würde die Aufgaben im Zusammenhang mit verbotenen Praktiken und der Transparenz von Inhalten, insbesondere Deepfakes, übernehmen.
Die ACPR würde die KI-Systeme im Finanzsektor betreuen, während die DGCCRF die Verbrauchsgüter und die berufliche Ausbildung überwachen würde. Ein Mechanismus zur intersektoralen Koordination ist vorgesehen, um Überschneidungen zu schlichten.
Wir beobachten, dass diese Multi-Behörden-Verteilung im Gegensatz zu dem zentralisierten Modell steht, das von anderen Mitgliedstaaten gewählt wurde. Der französische Ansatz verteilt die Kompetenz, was konkrete Fragen aufwirft: Welches Amt ist zuständig für ein KI-System, das sowohl im Bankkredit als auch im Verbraucherschutz eingesetzt wird? Der Text klärt diesen Punkt nicht eindeutig. Das Verständnis des rechtlichen Rahmens der KI in Frankreich setzt daher voraus, die parlamentarische Entwicklung dieses Projekts zu verfolgen, nicht nur die europäische Verordnung.

Verpflichtungen des AI Act ab dem 2. August 2026: Hochrisikosysteme und technische Dokumentation
Der 2. August 2026 markiert den Beginn der Verpflichtungen für hochriskante KI-Systeme. Konkret muss jeder Anbieter oder Betreiber eines im Anhang III eingestuften Systems ein Risikomanagementsystem, eine dokumentierte Governance der Trainingsdaten und eine menschliche Kontrollinstanz eingerichtet haben.
Die technische Dokumentation wird verbindlich. Sie muss die Beschreibung des Systems, seinen Zweck, die Leistungskennzahlen, die identifizierten Verzerrungen und die Minderungsmaßnahmen abdecken. Die Anbieter müssen auch ein Tätigkeitsregister führen, das von der Aufsichtsbehörde eingesehen werden kann.
Für französische Unternehmen unterbricht die Unklarheit über die Benennung der Behörden diese Verpflichtungen nicht. Die Verordnung hat unmittelbare Wirkung. Ein Anbieter, der ein HR-Scoring-System oder ein Bewerberauswahlwerkzeug vertreibt, ist verpflichtet, sich bis zum 2. August 2026 zu conformieren, auch wenn die CNIL noch nicht formell ihren Aufsichtsauftrag erhalten hat.
Transparenzpflichten für allgemeine KI
Seit dem 2. August 2025 müssen Anbieter von allgemeinen KI-Modellen (GPAI) eine ausreichend detaillierte Zusammenfassung der Trainingsdaten veröffentlichen. Diese Verpflichtung zielt darauf ab, den Urheberrechtsinhabern zu ermöglichen, ihr Widerspruchsrecht (Opt-out) gemäß der Richtlinie über das Urheberrecht im digitalen Binnenmarkt auszuüben.
GPAI-Modelle mit systemischem Risiko unterliegen verstärkten Anforderungen: kontradiktorische Bewertung (red teaming), Meldung schwerwiegender Vorfälle und Dokumentation des Energieverbrauchs des Modells.
Verknüpfung AI Act und DSGVO: Die Frage der Trainingsdaten
Das Training von KI-Modellen mit personenbezogenen Daten bleibt der Hauptkonfliktpunkt zwischen den beiden Verordnungen. Die CNIL hat mehrere Serien von Empfehlungen zu diesem Thema veröffentlicht, und ihre Prioritätskontrollen für 2026 zielen ausdrücklich auf die Anwendungen von KI ab.
Drei Punkte der Aufmerksamkeit ergeben sich für die Unternehmen:
- Die rechtliche Grundlage der Verarbeitung: Das berechtigte Interesse, das oft für das Training angeführt wird, erfordert eine dokumentierte Verhältnismäßigkeitsanalyse, keine bloße Erwähnung im Verzeichnis der Verarbeitungen.
- Das Widerspruchs- und Löschrecht, das auf bereits trainierte Modelle angewendet wird: Die CNIL prüft, ob ein Modell technisch “verlernen” kann, und wie der Verantwortliche mit dieser praktischen Unmöglichkeit umgeht.
- Datenübertragungen an Modellanbieter außerhalb der EU: Die Standardvertragsklauseln decken nicht immer die Nutzung der Daten zu Trainingszwecken durch den Unterauftragnehmer ab.
Agentische KI und Datenschutz
Die CNIL hat 2026 ein Dokument zur agentischen KI veröffentlicht, also zu diesen Systemen, die in der Lage sind, Aufgaben autonom auszuführen, indem sie mehrere Aktionen verknüpfen. Agentische KI wirft ein Problem der persistierenden Erinnerung auf: Ein Agent, der den Kontext aufeinanderfolgender Interaktionen speichert, sammelt personenbezogene Daten, ohne dass der Nutzer notwendigerweise das Ausmaß erkennt.
Das Dokument erinnert daran, dass jede autonome Handlung des Agenten eine eigenständige Verarbeitung im Sinne der DSGVO darstellt. Der Verantwortliche muss daher Mechanismen zur Löschung, zur Begrenzung des Gedächtnisses und zur Information des Nutzers in jeder Phase der Aktionskette vorsehen.

Deliktsrecht und KI: Das anhaltende Vakuum im französischen Recht
Die Verordnung AI Act behandelt nicht die zivilrechtliche Haftung. Der Vorschlag für eine europäische Richtlinie zur Haftung im Bereich der KI, der das System ergänzen sollte, wurde nicht fristgerecht umgesetzt. Das französische allgemeine Haftungsrecht bleibt standardmäßig anwendbar.
In der Praxis kann die Haftung für fehlerhafte Produkte (Artikel 1245 und folgende des Bürgerlichen Gesetzbuchs) auf ein in ein Produkt eingebettetes KI-System angewendet werden. Die Schwierigkeit liegt im Nachweis des Fehlers: Zu zeigen, dass ein Machine-Learning-Modell ein schädliches Ergebnis aufgrund eines “Fehlers” produziert hat, setzt den Zugang zu seiner internen Logik voraus, was die Intransparenz der Modelle oft unmöglich macht.
Die Vertragsgestaltung wird somit zum Hauptinstrument zur Risikosteuerung. Wir empfehlen, in die Verträge über die Bereitstellung von KI-Systemen spezifische Klauseln zur Haftungsverteilung im Falle einer fehlerhaften automatisierten Entscheidung, zur Dokumentationspflicht des Anbieters und zu den Modalitäten der Modellprüfung aufzunehmen.
Der rechtliche Rahmen der KI in Frankreich wird schichtweise aufgebaut, zwischen einer direkt anwendbaren europäischen Verordnung, einer unvollendeten nationalen Umsetzung und Aufsichtsbehörden, die ihre Werkzeuge vorbereiten, ohne bereits über ihr endgültiges Mandat zu verfügen. Unternehmen, die auf die endgültige Klärung warten, um zu handeln, gehen ein Risiko ein: Die Verpflichtungen vom 2. August 2026 werden nicht auf die Verkündung des Gesetzes DDADUE warten.



