← Zurück zur Ausgabe vom 25. September 2026

Reportage

Der Bescheid ohne Beamten: Österreich erlaubt Verwaltungsentscheidungen durch KI — was Deutschland zulässt, was Europa verlangt und was Unternehmen daraus lernen können

Österreichs Nationalrat hat beschlossen, dass Behörden Bescheide vollautomatisch erlassen dürfen, auch per KI und auch dort, wo Ermessen im Spiel ist. Deutschland zieht die Grenze bislang enger. Die Rechtsprechung aus Luxemburg und die Lehren aus Robodebt zeigen, woran solche Systeme scheitern — und was jedes Unternehmen beachten sollte, das Menschen per Algorithmus bescheidet.

Von Stefan Lange-Hegermann · · 8 Minuten

Die Behörde, deren Statistikportal ein OpenAI-Agent im Juni überwunden hat, ist dieselbe, die Australien den bekanntesten Fehlschlag automatisierter Verwaltung beschert hat: Services Australia betrieb von 2015 bis 2019 das System „Robodebt“, das Sozialleistungsempfängern per Algorithmus Rückforderungen schickte. Am Mittwoch, dem Tag, an dem der Einbruch des Agenten öffentlich wurde (siehe den Leitartikel dieser Ausgabe), hat Österreichs Nationalrat ein Gesetz beschlossen, das Behörden ausdrücklich erlaubt, Bescheide ohne jeden menschlichen Blick zu erlassen — per Regelwerk oder per KI. Beides zusammen stellt eine Frage, die weit über Wien und Canberra hinausreicht: Wann darf eine Maschine über Menschen entscheiden, und was muss dann gewährleistet sein?

Was Österreich beschlossen hat

Kern der Novelle ist ein neuer § 18a im Allgemeinen Verwaltungsverfahrensgesetz. Er erlaubt vollautomatisierte erstinstanzliche Bescheide, wenn die „Sache im Hinblick auf den maßgeblichen Sachverhalt, die zu lösenden Rechtsfragen und den Stand der Technik für eine vollständig automatisierte schriftliche Erledigung geeignet“ ist. Welche Sache das ist, entscheidet jede Behörde selbst. „Jede Verwaltungseinheit hat das für sich selbst zu entscheiden“, sagte der ÖVP-Abgeordnete Wolfgang Gerstl in der Debatte. Beschlossen wurde das mit den Stimmen der Koalition aus ÖVP, SPÖ und NEOS; die Zustimmung des Bundesrats gilt als Formsache.

Der entscheidende Satz steht laut heise in den Erläuterungen: Computer dürfen selbst dann entscheiden, wenn das Gesetz „Ermessen oder Beurteilungsspielräume“ eröffnet. Das ist die Stelle, an der Österreich weiter geht als Deutschland. Kontrolliert wird nicht jeder einzelne Bescheid, sondern per Stichprobe. Verlangt werden eine dokumentierte Testphase, die Möglichkeit einzugreifen und „hinreichende technische Nachvollziehbarkeit“ — nach den Erläuterungen muss bekannt sein, mit welchen Daten die KI trainiert wurde. Selbstlernend darf sie nicht sein: Jede Gesetzesänderung und jedes neue Urteil verlangt neues Training, eine neue Testphase und einen neuen Beschluss der Behördenleitung.

Auf dem Bescheid steht dann kein Name mehr, sondern der Hinweis, dass er vollautomatisch erstellt wurde. Betroffene können binnen zwei Wochen „Vorstellung“ erheben, mit oder ohne Begründung, und der Bescheid wird rückwirkend nichtig. Danach entscheidet ein Mensch neu. Das ist, fair betrachtet, ein starkes Recht: Ein Satz genügt, um die Maschine aus dem Verfahren zu nehmen. Die Behörde wiederum kann automatisierte Bescheide zwei Monate lang ohne weitere Voraussetzung aufheben oder ändern — gedacht für den Fall, dass ein Sprachmodell in einem Massenverfahren Unsinn produziert. Im ersten Entwurf waren dafür laut epicenter.works sogar bis zu sechs Monate vorgesehen. „Das zeigt anschaulich, dass auch dem Gesetzgeber klar ist, dass hier eine höhere Fehleranfälligkeit besteht“, sagte Sebastian Kneidinger von der Bürgerrechtsorganisation gegenüber ORF.

Die Kritik: Wer trägt das Fehlerrisiko?

Die Einwände setzen genau an dieser Asymmetrie an: Der Bürger hat zwei Wochen, der Staat zwei Monate. Der Präsident der österreichischen Richtervereinigung, Gernot Kanduth, machte das im Ö1-Interview an einem Beispiel fest: Wer einen automatisierten Baubescheid bekommt und zu bauen beginnt, dem kann die Behörde zwei Monate später mitteilen, dass die Genehmigung wegen eines Fehlers im KI-System nicht rechtens war. Ein im ursprünglichen Entwurf vorgesehenes Widerspruchsrecht gegen die vollautomatisierte Erledigung wurde laut ORF gestrichen. Heise weist auf einen handwerklichen Fehler hin: Die unbefristete Möglichkeit, Bescheide bei Gefahr für Leben und Gesundheit aufzuheben, gilt für automatisierte Bescheide nicht; nach zwei Monaten sind sie faktisch unantastbar.

Grundsätzlicher ist der Einwand von epicenter.works, dass es keine unabhängige Stelle gibt, die KI in der Verwaltung beaufsichtigt; die Behörden kontrollieren sich im Wesentlichen selbst. Wie dünn die Ausstattung ist, hatte der österreichische Rechnungshof schon 2025 festgestellt: In keinem der geprüften Bundesministerien gab es ein eigenes Budget für KI, und nur das Finanzministerium verfügte über eigens dafür ausgebildetes Personal. epicenter.works fasst die Gegenposition so zusammen: „Vollautomatisierte Bescheide sollten die enge Ausnahme sein, nicht die Regel.“ Die Regierung hält dagegen, sie wolle die Verwaltung „digitaler und einfacher“ machen, „aber stets gepaart mit Transparenzbestimmungen und einem niedrigschwelligen Rechtsschutz“.

Wo Deutschland die Grenze zieht

Deutschland hat die Grundsatzfrage im Verwaltungsverfahrensgesetz beantwortet, und zwar enger. § 35a VwVfG lautet vollständig: „Ein Verwaltungsakt kann vollständig durch automatische Einrichtungen erlassen werden, sofern dies durch Rechtsvorschrift zugelassen ist und weder ein Ermessen noch ein Beurteilungsspielraum besteht.“ Zwei Hürden also: Ein Fachgesetz muss es ausdrücklich erlauben, und die Entscheidung muss rechtlich gebunden sein — wer die Voraussetzungen erfüllt, bekommt den Bescheid, abwägen ist nicht vorgesehen.

Allerdings gibt es zwei wichtige Bereiche, in denen Deutschland anders formuliert. Im Steuerrecht erlaubt § 155 Abs. 4 der Abgabenordnung, Steuerbescheide „ausschließlich automationsgestützt“ zu erlassen, „soweit kein Anlass dazu besteht, den Einzelfall durch Amtsträger zu bearbeiten“. Im Sozialrecht sagt § 31a SGB X fast wortgleich dasselbe und verlangt zusätzlich, dass die Behörde Angaben berücksichtigt, die das automatische Verfahren nicht erfasst. Von Ermessen ist in beiden Vorschriften keine Rede. Deutschland hat also schon heute einen doppelten Maßstab: streng im allgemeinen Verwaltungsrecht, offener dort, wo die Massenverfahren liegen — bei Steuern und Sozialleistungen.

Die politische Richtung zeigt nach vorn. Digitalminister Karsten Wildberger will laut netzpolitik.org Hindernisse für KI in der Verwaltung abbauen; nach der Föderalen Modernisierungsagenda soll der Bund spätestens Ende 2027 eine Regelung vorschlagen, die es Behörden erlaubt, personenbezogene Daten für Training und Einsatz von KI zu anonymisieren oder zu pseudonymisieren. Bei der geplanten Deutschland-App, einem KI-Chatbot vor der Verwaltung, kritisierte der Koalitionspartner SPD im August, dass die Verantwortung für Fehler bei den Antragstellern landen soll (unsere Ausgabe vom 26. August). Es ist dieselbe Frage wie in Wien, nur eine Stufe früher im Verfahren.

Was Europa verlangt

Über allen nationalen Regeln steht Art. 22 der Datenschutz-Grundverordnung: „Die betroffene Person hat das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung — einschließlich Profiling — beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt.“ Ausnahmen sind möglich, etwa durch ein Gesetz mit angemessenen Schutzmaßnahmen. Österreichs Vorstellungsrecht ist laut heise genau als eine solche Schutzmaßnahme gedacht.

Zwei Urteile des Europäischen Gerichtshofs haben dem Artikel Zähne gegeben. Im SCHUFA-Urteil von Dezember 2023 entschied das Gericht, dass schon ein Bonitätswert eine automatisierte Entscheidung sein kann, wenn er für die Kreditvergabe maßgeblich ist — auch wenn formal die Bank entscheidet. Und im Februar 2025 stellte er im Fall Dun & Bradstreet Austria klar, was Betroffene erfahren müssen: Das Unternehmen muss das Verfahren und die tatsächlich angewandten Grundsätze so beschreiben, dass die Person versteht, welche ihrer Daten wie verwendet wurden. Den Algorithmus einfach auszuhändigen, genügt nicht; der pauschale Verweis auf Geschäftsgeheimnisse auch nicht. Anlass war übrigens ein österreichischer Fall: Ein Mobilfunkanbieter hatte einer Kundin wegen einer automatisierten Bonitätsbewertung den Vertrag verweigert.

Die KI-Verordnung stuft KI-Systeme, mit denen Behörden über den Zugang zu öffentlichen Leistungen entscheiden, als hochriskant ein. Die zugehörigen Pflichten wurden mit dem sogenannten Digital-Omnibus aber vom 2. August 2026 auf den 2. Dezember 2027 verschoben (unsere Ausgabe vom 8. September). Österreich erlaubt die KI-Bescheide also in einem Zeitfenster, in dem die europäischen Anforderungen an solche Systeme noch nicht greifen.

Woran solche Systeme scheitern

Robodebt ist der Lehrfall. Das System verglich Sozialleistungsdaten mit gemittelten Jahreseinkommen aus der Steuer und leitete daraus Rückforderungen ab. Wer unregelmäßig verdiente, erschien automatisch als Schuldner. Als es 2020 eingestellt wurde, waren laut dem Rechtsportal JURIST 470.000 unberechtigte Forderungen verschickt worden; eine Sammelklage endete 2021 mit 112 Millionen australischen Dollar Entschädigung für 430.000 Betroffene. Die königliche Untersuchungskommission nannte das System 2023 „a crude and cruel mechanism, neither fair nor legal“. Unter ihren 57 Empfehlungen ist eine, die direkt zur österreichischen Debatte passt: ein gesetzlicher Rahmen samt einer eigenen Stelle, die automatisierte Entscheidungen überwacht und prüft. In den Niederlanden forderte die Steuerbehörde in den 2010er-Jahren von Zehntausenden Eltern zu Unrecht Kindergeld zurück; das System wirkte laut ORF diskriminierend, Menschen mit Migrationshintergrund waren überproportional betroffen. Die „Toeslagenaffaire“ führte Anfang 2021 zum Rücktritt der Regierung.

Das Muster hat wenig mit KI zu tun. Robodebt war nicht falsch programmiert, es beruhte auf einer falschen Annahme — dass sich ein gemitteltes Jahreseinkommen auf einzelne Wochen umlegen lässt. Und in beiden Ländern hatte niemand die Aufgabe, systematisch nach den Fällen zu suchen, in denen das System danebenlag; die Last lag bei den Betroffenen. Genau diese Rolle fehlt in Österreich bislang.

Was Unternehmen daraus lernen können

Die Debatte betrifft nicht nur Behörden. Art. 22 DSGVO gilt für jedes Unternehmen, das Menschen per Algorithmus bescheidet: bei Kreditanträgen, Bewerbungen, Kontosperrungen, Plattformzugängen. Wie teuer das werden kann, hat Uber erfahren: Die niederländische Datenschutzbehörde verhängte im August 825 Millionen Euro Bußgeld, weil Fahrer von 2018 bis 2022 vollautomatisch deaktiviert wurden (unsere Ausgabe vom 23. August). Die Vizevorsitzende der Behörde, Monique Verdier, formulierte den Maßstab: „A computer should not make decisions on its own that have major consequences for you. These decisions should have been looked at first by a human being.“ Uber hat Berufung eingelegt.

Aus den Gesetzen und Urteilen ergeben sich drei praktische Prüffragen für jeden, der KI-gestützte Entscheidungen in sein Produkt einbaut. Erstens: Ist die menschliche Prüfung echt? Ein Mensch, der Vorschläge im Minutentakt abnickt, ist nach der SCHUFA-Logik keine Prüfung, sondern Dekoration. Zweitens: Lässt sich die Entscheidung erklären — nicht als Modellarchitektur, sondern so, dass der Betroffene versteht, welche seiner Daten den Ausschlag gaben? Das verlangt der Gerichtshof seit Februar 2025. Drittens: Wer sucht aktiv nach den Fehlern? Österreich setzt auf Stichproben und die Wachsamkeit der Bürger, Robodebt zeigt, wie lange Fehler unentdeckt bleiben, wenn sich allein die Betroffenen wehren müssen.

Der österreichische Weg hat eine vernünftige Seite: Ein Bescheid, der mit einem einzigen Satz ohne Begründung verschwindet, ist ein niedrigschwelliger Ausweg aus der Maschine. Ob er trägt, hängt davon ab, ob die Menschen wissen, dass es ihn gibt, und ob sie die zwei Wochen bemerken. Die Frage, die die australische Regierung in dieser Woche an OpenAI richtet, gilt deshalb auch für jede Behörde und jedes Unternehmen, das Entscheidungen automatisiert: Wer merkt es, wenn die Maschine danebenliegt — und wie schnell?

Quellen