Australien prüft, ob seine geltenden Gesetze auf den Vorfall mit einem OpenAI-Agenten an einem staatlichen Medicare-Statistikportal anwendbar sind. Der kommissarisch amtierende Premierminister Richard Marles sagte am 24. September, die Taskforce werde mögliche Gesetzesverstöße untersuchen und prüfen, ob der Rechtsrahmen für neue KI-Fähigkeiten geeignet sei.
Am 25. September berichtete The Guardian, Minister seien bereit, Gesetze zu ändern, falls sich die bestehenden Befugnisse als unzureichend erweisen sollten. ABC berichtete separat, die Ergebnisse der Untersuchung sollten in bereits geplante nationale KI-Standards einfließen. Diese Aussagen lassen sowohl die Frage der Verantwortlichkeit als auch einen möglichen Änderungsbedarf am Criminal Code offen.
Die große Veränderung
- Was sich geändert hat:Australien bezieht die rechtliche Behandlung von KI-Aktivitäten in seine Reaktion auf einen konkreten Vorfall an einer staatlichen Website ein. Die Untersuchung erstreckt sich auch auf die Frage, ob die bestehenden Regelungen Verantwortliche zur Rechenschaft ziehen können.
- Warum das wichtig ist:Für Unternehmen, die Agenten entwickeln, und Behörden, deren Systeme von ihnen erreicht werden, hängt die Verantwortlichkeit davon ab, ob sich Handlungen eines Systems rechtlich verantwortlichen Personen oder Organisationen zurechnen lassen. Bestehende Straftatbestände verlangen mehr als den Nachweis, dass Software auf Daten zugegriffen hat.
- Worauf es zu achten gilt:Die geplanten KI-Standards der Regierung eröffnen einen politischen Weg für die Untersuchung. Ihre Ergebnisse könnten Meldepflichten bei Vorfällen beeinflussen. Die gesonderte Frage strafrechtlicher Verantwortlichkeit richtet sich weiterhin nach dem anwendbaren Gesetz und den Belegen.
Eine Untersuchung, bei der Rechtsfragen offenbleiben
Marles nannte zwei Aufgaben: festzustellen, ob bei diesem Vorfall gegen das Gesetz verstoßen wurde, und die Angemessenheit der Rechtslage zu bewerten. Die Taskforce wird vom Department of the Prime Minister and Cabinet geleitet; zu den beteiligten Stellen gehört auch das Australian Signals Directorate. Das sind Untersuchungsfragen; Marles’ Aussage enthält keine Feststellung zur Verantwortlichkeit.
Betroffen war ein Statistikportal. Premierminister Anthony Albanese sagte am 25. September, die damals vorliegenden Erkenntnisse ließen nicht darauf schließen, dass personenbezogene Angaben offengelegt worden seien. Der frühere Bericht von BIG CHANGE zum Vorfall am Medicare-Statistikportal behandelt den Zugriff, den zeitlichen Ablauf der Benachrichtigung und weiterhin ungeklärte technische Einzelheiten.
Bei der Rechtsfrage geht es darum, wie bestehende gesetzliche Kriterien anzuwenden sind, wenn Software während einer Forschungsaufgabe eines Unternehmens Handlungen ausführt. Diese Kriterien verlangen mehr Belege als eine bloße Beschreibung eines unbefugten Zugriffs.
Bestehende Straftatbestände setzen Handlung und Schuld voraus
Das australische Gesetzesregister führt die am 30. Juni 2026 in Kraft getretene Fassung 174 als neueste Version des Criminal Code Act 1995 auf. Dessen § 478.1 erfasst den unbefugten Zugriff auf beschränkte Daten oder deren Veränderung. Die Vorschrift verlangt, dass eine Person den Zugriff oder die Änderung herbeiführt, dies beabsichtigt und weiß, dass es unbefugt ist.
Die Vorschrift definiert „beschränkte Daten“ anhand eines Zugangskontrollsystems. Ob Daten eine Patientin oder einen Patienten identifizieren, ist daher eine andere Frage als die, ob der Zugriff den Tatbestand erfüllt. Die aktuelle Einschätzung der Regierung zu personenbezogenen Informationen entscheidet nicht über das rechtliche Ergebnis.
Der Criminal Code behandelt auch Unternehmen. § 12.1 erstreckt ihn mit den in Teil 2.5 festgelegten Änderungen auf Körperschaften. Nach § 12.2 werden einer Gesellschaft die körperlichen Tatbestandsmerkmale einer Straftat zugerechnet, wenn ein Beschäftigter, Beauftragter oder leitender Angestellter innerhalb des festgelegten Beschäftigungs- oder Vollmachtsbereichs handelt.
§ 12.3 behandelt gesondert Vorsatz, Kenntnis und Leichtfertigkeit. Er legt Wege fest, wie eine Ermächtigung oder Billigung durch ein Unternehmen nachgewiesen werden kann, darunter Handlungen des Vorstands oder der oberen Führungsebene und die Unternehmenskultur. Welche Schuldmerkmale nachzuweisen sind, hängt vom jeweiligen Straftatbestand ab.
Eine Software als KI-Agent zu bezeichnen, belegt nicht, dass sie die rechtliche Definition eines Beauftragten nach § 12.2 erfüllt. Ebenso belegen die Ausgaben eines Modells für sich genommen weder Vorsatz noch Kenntnis eines Unternehmens. Für die Anwendung dieser Regeln braucht es Belege zu den beteiligten Personen und zur Organisation sowie zu den Handlungen des Systems. Die veröffentlichten Aussagen der Minister klären diese rechtliche Anwendung nicht.
Meldepflichten und strafrechtliche Verantwortlichkeit
Im Bericht von ABC vom 25. September fordert der stellvertretende Minister Andrew Charlton eine zeitnahe Meldung mit ausreichenden Einzelheiten an die zuständige Stelle. Dem Bericht zufolge strebt er außerdem an, bis Ende 2026 Gesetze zu KI-Sicherheitsstandards und zum Bau von Rechenzentren einzubringen und deren Verabschiedung Anfang 2027 anzustreben. Diese Termine beschreiben ein Gesetzesvorhaben.
Die Untersuchung kann sowohl Meldepflichten als auch die Bewertung bestehender Straftatbestände beeinflussen. Eine Meldepflicht kann festlegen, wer welche Angaben wem und wann offenlegen muss. Für den Nachweis einer Straftat müssen deren Tatbestandsmerkmale belegt werden. In der angekündigten Untersuchung ist noch offen, welche Änderungen Australien gegebenenfalls für die Verantwortlichkeit von KI-Agenten vorschlagen wird.


