Dokumentations- und Informationspflichten für KI-Funktionen wirken auf die Oberfläche und auf den Arbeitsablauf der Nutzenden. Ein Hinweis muss gelesen werden, ein Protokoll muss entstehen, eine Person muss eingreifen können. Der Beitrag beschreibt, wie Teams solche Pflichten als Nutzungsanforderungen aufnehmen, statt sie nachträglich als Rechtsthema zu behandeln: von der Sammlung mit der Rechtsabteilung über die Formulierung bis zur Prüfung im Test. Der jeweils geltende Rechtsstand ist vor Veröffentlichung zu prüfen und mit Quelle anzugeben; dieser Beitrag ersetzt keine Rechtsauskunft.
Ausgangslage
In vielen Projekten kommen regulatorische Pflichten als Liste aus der Compliance oder der Rechtsabteilung, nachdem die Funktion entworfen ist. Die Liste nennt, was der AI Act oder das BFSG verlangen, und das Team setzt sie um, wie es zu diesem Zeitpunkt noch geht: ein Hinweistext über der Ausgabe, ein zusätzliches Pflichtfeld für die Protokollierung, eine Schaltfläche, die eine Prüfung bestätigt. Im Usability-Test danach beobachten wir, dass der Hinweis überlesen wird, das Pflichtfeld mit demselben Wort gefüllt wird und die Bestätigung ohne Prüfung geklickt wird. Die Pflicht ist formal erfüllt und in der Nutzung ohne Wirkung.
Der Grund ist, dass eine Pflicht, die auf die Oberfläche oder den Ablauf wirkt, eine Nutzungsanforderung ist: Eine Nutzergruppe muss in einer Aufgabe etwas erkennen, erzeugen oder tun können. ISO 9241-210 sieht vor, dass Nutzungsanforderungen aus dem Nutzungskontext abgeleitet und vor der Gestaltung festgelegt werden. Das gilt für Anforderungen aus Vorschriften ebenso wie für Anforderungen aus der Beobachtung.
Bestandteil 1: Pflichten sammeln und nach Wirkung sortieren
Die Rechtsabteilung oder die Compliance liefert die Pflichten mit Quelle, Datum und Rechtsstand. Das Team übernimmt aus dieser Lieferung nur die Wirkung: was am Arbeitsplatz erkennbar, aufgezeichnet oder möglich sein muss. Wir sortieren die Pflichten in drei Klassen. Informationspflichten: Eine Person muss etwas erkennen können, etwa dass sie mit einem automatisierten System kommuniziert oder dass ein Inhalt erzeugt wurde. Dokumentationspflichten: Etwas muss aufgezeichnet werden, etwa welche Ausgabe wann von wem übernommen oder geändert wurde. Aufsichtspflichten: Eine Person muss prüfen, eingreifen oder abbrechen können. Welche Pflichten in welche Klasse gehören und ob sie für Ihre Funktion gelten, legt die Rechtsabteilung fest; das Team sortiert nur die Wirkung.
Das Ergebnis ist eine Tabelle mit Pflicht, Quelle, Rechtsstand mit Datum, Klasse und der Wirkung in einem Satz.
Bestandteil 2: Die Wirkung im Nutzungskontext verorten
Je Pflicht klären wir mit der Kontextbeschreibung, wen sie trifft und wo. Für eine Informationspflicht: Welche Nutzergruppe muss die Information wahrnehmen, in welcher Aufgabe, in welchem Moment des Ablaufs, mit welchen Arbeitsmitteln? Eine Kundin im Chat eines Versicherers muss vor ihrer ersten Eingabe erkennen können, mit wem sie schreibt; eine Kundin mit Screenreader muss dieselbe Information angesagt bekommen. Für eine Dokumentationspflicht: Wer erzeugt die Aufzeichnung, und wie viel zusätzliche Handlung entsteht dabei? Eine Aufzeichnung, die aus der Handlung selbst entsteht, kostet die Sachbearbeiterin keinen Schritt; ein Pflichtfeld kostet einen Schritt je Vorgang. Für eine Aufsichtspflicht: Welche Rolle prüft, mit welchen Mitteln, in welcher Zeit? Das führt zum Übergabepunkt, wie ihn `benannter-uebergabepunkt-je-delegation` beschreibt.
Das Ergebnis ist je Pflicht ein Eintrag mit Nutzergruppe, Aufgabe, Moment und Arbeitsmittel.
Bestandteil 3: Als Nutzungsanforderung formulieren
Aus dem Eintrag wird eine Nutzungsanforderung in der üblichen Form: Nutzergruppe, Aufgabe, erwartetes Ergebnis, Bedingung, und zusätzlich der Verweis auf die Pflicht mit Quelle und Rechtsstand. Drei Beispiele, generisch und ohne Aussage darüber, welche Pflicht im Einzelfall gilt: „Eine Kundin erkennt im Chat vor ihrer ersten Eingabe, dass sie mit einem automatisierten System schreibt, und findet den Weg zu einer Person; die Information ist mit Screenreader in der Lesereihenfolge erreichbar." „Eine Sachbearbeiterin übernimmt oder ändert einen Antworttext, und die Aufzeichnung von Zeitpunkt, Person und Änderung entsteht ohne zusätzliche Eingabe." „Eine Teamleitung kann die Vorschlagsfunktion für einen Falltyp aussetzen, und die Sachbearbeitung erkennt beim nächsten Vorgang, dass sie ohne Vorschlag arbeitet."
Jede dieser Anforderungen lässt sich einer Messgröße nach ISO 9241-11 zuordnen: der Effektivität (erkennt die Person die Information, entsteht die Aufzeichnung vollständig) oder der Effizienz (wie viele zusätzliche Schritte kostet die Dokumentation). Damit ist die Anforderung prüfbar, und die Prüfung ist Teil des Testplans.
Bestandteil 4: Im Test prüfen und den Nachweis ablegen
Der Usability-Test enthält je Anforderung aus einer Pflicht eine Aufgabe: Die Kundin beginnt einen Chat, und das Protokoll hält fest, ob sie die Information wahrgenommen hat, bevor sie geschrieben hat, und woran. Die Sachbearbeiterin ändert einen Text, und die Auswertung prüft, ob die Aufzeichnung vollständig entstanden ist und wie viele Schritte sie gekostet hat. Die Teamleitung setzt die Funktion aus, und die nächste Testperson in der Sachbearbeitung zeigt, ob sie den Zustand erkennt.
Der Testbericht führt je Anforderung das Ergebnis mit Fundstelle. Er wird Teil der Dokumentation, die die Compliance für die Funktion führt, weil er zeigt, dass die Pflicht in der Nutzung wirkt. Ob der Bericht als Nachweis im rechtlichen Sinn genügt, beurteilt die Rechtsabteilung.
Zusammenarbeit mit Compliance und Rechtsabteilung
Wir richten für Vorhaben mit KI-Funktionen eine Review-Runde ein, in der Compliance, Product Owner und eine Person aus dem Research die Tabelle aus Bestandteil 1 und die Anforderungen aus Bestandteil 3 gemeinsam durchgehen. Die Compliance prüft, ob die Wirkung der Pflicht richtig übernommen wurde. Das Team prüft, ob die Anforderung im Nutzungskontext erfüllbar und im Test prüfbar ist. Der Rechtsstand steht mit Datum an jeder Anforderung, und die Runde wiederholt sich, wenn sich der Rechtsstand ändert.
Grenzen
Der Beitrag gibt keine Rechtsauskunft. Welche Pflichten aus dem AI Act, dem BFSG oder anderen Vorschriften für eine Funktion gelten, ab wann und in welchem Umfang, klärt die Rechtsabteilung, und diese Klärung geht dem Verfahren voraus. Nicht jede Pflicht wird zur Nutzungsanforderung; technische Dokumentation, Risikobewertung und Registrierungspflichten wirken nicht auf die Oberfläche und bleiben bei den zuständigen Stellen. Und der Rechtsstand ändert sich; Anforderungen mit Datum und Quelle sind der Weg, damit das Team erkennt, welche Anforderung nach einer Änderung zu prüfen ist.
Was danach vorliegt
Eine Tabelle der Pflichten mit Quelle, Rechtsstand, Klasse und Wirkung; je Pflicht ein Eintrag im Nutzungskontext; Nutzungsanforderungen mit Verweis auf die Pflicht in der gemeinsamen Anforderungsliste; Testaufgaben mit Erfolgskriterium; und ein Testbericht, der je Anforderung zeigt, ob die Pflicht in der Nutzung wirkt. Die Compliance hat einen Nachweis aus der Nutzung, und das Team hat Anforderungen, die es gestaltet und geprüft hat.
