Save products you love by clicking the heart icon.
Der Code, den du voriges Jahr ausgeliefert hast, kann dich 2036 noch persönlich haftbar machen. Das ist keine Übertreibung, sondern schlicht die Arithmetik eines Gesetzes, das die meisten Entwickler nie gelesen haben – und das am 9. Dezember 2026 grundlegend neu wird.
An diesem Tag erhält das deutsche Produkthaftungsgesetz seine erste umfassende Reform seit 1989: die Umsetzung der neuen EU-Produkthaftungsrichtlinie 2024/2853. Die Kernänderung klingt simpel, ist aber weitreichend: Software ist künftig ausdrücklich ein Produkt. Freelancer sind davon nicht ausgenommen. Wer Software selbst entwickelt, ist nach der gesetzlichen Definition ihr Hersteller.
Ich habe den Regierungsentwurf (RegE vom 17. Dezember 2025) gelesen, damit du es nicht musst. Hier ist, was sich wirklich ändert, was die deutschen Spezifika sind – und die zehn Konsequenzen, die für freiberufliche Programmierer zählen. Hinweis: Das ist eine fundierte Zusammenfassung, keine Rechtsberatung – aber sie nennt genau die Paragrafen, die du einem Anwalt in die Mailbox legen solltest.
Die EU hat die Richtlinie (EU) 2024/2853 über die Haftung für fehlerhafte Produkte am 23. Oktober 2024 beschlossen und damit die Richtlinie von 1985 abgelöst. Die Umsetzung muss bis zum 9. Dezember 2026 erfolgen. Die deutsche Umsetzung – offiziell "Gesetz zur Modernisierung des Produkthaftungsrechts" – hat das Kabinett im Dezember 2025 verabschiedet (BR-Drs. 775/25); sie durchläuft derzeit das parlamentarische Verfahren.
Drei Neuerungen unterscheiden die Reform vom Regime von 1985:
Die Übergangsregelung ist entscheidend: Produkte, die bis einschließlich 8. Dezember 2026 in Verkehr gebracht oder in Betrieb genommen wurden, bleiben im alten Recht. Alles, was du ab dem 9. Dezember 2026 auslieferst, wird nach neuem Recht beurteilt.
Der neue § 2 definiert als Produkte: bewegliche Sachen, Elektrizität, digitale Konstruktionsunterlagen – und Software, mit einer Ausnahme:
Software mit Ausnahme von freier und Open-Source-Software, die außerhalb einer Geschäftstätigkeit entwickelt oder bereitgestellt wird.
Heißt: deine kommerzielle Kundenarbeit, dein SaaS, deine Plugins, deine eingebetteten Frontends – alles Produkte. Hobby-OSS ohne Geschäftstätigkeit fällt aus dem Anwendungsbereich. Wirst du bezahlt, ein OSS-Projekt zu pflegen, kann die Ausnahme entfallen – eine Nuance, die man mit Anwalt klären sollte.
§ 3 ist der Paragraf, bei dem Freelancer unruhig werden sollten:
Hersteller ist, wer ein Produkt selbst entwickelt oder herstellt oder es entwerfen oder herstellen lässt. Als Hersteller gilt auch, wer durch Anbringen seines Namens, seiner Marke oder eines anderen Erkennungszeichens als Hersteller auftritt.
Es gibt keine Fluchtlinie "das ist doch das Produkt des Kunden". Hast du die Software geschrieben, hast du sie entwickelt – du bist Hersteller, mit verschuldensunabhängiger Haftung. Der Endnutzer braucht keinen Vertrag mit dir, um dich direkt zu verklagen.
Zwei weitere Vorschriften weiten das Netz:
| Schaden | Altes Recht | Neuer § 1 |
|---|---|---|
| Tod / Körper- und Gesundheitsverletzung | Ja | Ja, auch medizinisch anerkannte psychische Beeinträchtigungen |
| Sachschaden | Ja (Privatvermögen) | Ja, ausgenommen: Sachen, die ausschließlich beruflich genutzt werden |
| Vernichtung/Beschädigung von Daten | Nein | Ja, wenn nicht ausschließlich beruflich genutzt |
Die Datenkategorie ist neu und für Software das praktische Risiko: Ein Fehler, der Nutzerdaten vernichtet, löst künftig direkt Haftung nach § 1 Abs. 1 Nr. 3 aus; Daten werden über den Europäischen Daten-Governance-Rechtsakt (Verordnung 2022/868) definiert. Beachte: Die Grundstücks-/Sachschadens-Formulierung des Entwurfs ist weiter als die Richtlinie – ausgeschlossen ist nur die ausschließlich berufliche Nutzung; gemischt genutzte und sogar überwiegend geschäftliche Sachen können erfasst sein. Das in der Richtlinie vorgesehene Kriterium "normalerweise für den privaten Gebrauch bestimmt" taucht im deutschen Entwurf nicht auf.
Auch die Klägerseite begrenzt den Radius: Anspruchsberechtigt sind natürliche Personen; Schäden an ausschließlich geschäftlichen Daten und Sachen eines Unternehmens sind ausgeschlossen. Eine reine B2B-Internanwendung, bei der nur Firmendaten betroffen sind, bleibt vom strengen Regime weitgehend unberührt – sobald Verbraucher oder ihre privaten Daten im Spiel sind, gilt das Gesetz in vollem Umfang.
§ 7 behält den klassischen Maßstab – fehlerhaft, wenn nicht die Sicherheit geboten wird, die man erwarten darf –, berücksichtigt aber künftig ausdrücklich:
Den entscheidenden Zeitpunkt regelt § 8: Beurteilt wird der Moment des Inverkehrbringens – oder, wenn der Hersteller die Kontrolle behalten hat, der Zeitpunkt, zu dem das Produkt seine Kontrolle verlassen hat. Kontrolle besteht auch, wenn er selbst Software-Updates bereitstellen kann. Und § 9 Abs. 2 nimmt die "Entwicklungsrisiko"-Einrede (Stand von Wissenschaft und Technik) dort weg, wo der Fehler auf einen verbundenen Dienst, Software-Updates, das Fehlen sicherheitserforderlicher Updates oder eine wesentliche Änderung zurückgeht.
Übersetzt für Entwickler: Hältst du noch die Schlüssel – betreibst du das SaaS, lieferst du Updates –, wirst du am aktuellen Sicherheitszustand gemessen. Eine bekannte, nie gepatchte CVE ist ein Fehler; die "das konnte damals niemand wissen"-Verteidigung entfällt bei updatebedingten Schäden.
Zwei Paragrafen führen so etwas wie US-Discovery ins deutsche Produkthaftungsrecht ein:
Führe Unterlagen so, als könnte ein Gericht ihre Herausgabe anordnen – denn bei hinreichender Plausibilität kann es das.
Ein Projekt, das du 2027 nicht mehr wartest, kann deine Versicherung 2037 treffen.
Die Reform kriminalisiert Software-Lieferung nicht – sie macht die Ökonomie explizit: Jemand muss das Risiko eines fehlerhaften Produkts tragen, und per Definition ist das der, der es entwickelt hat. Die ehrliche Antwort für Freelancer ist keine Panik, sondern eine Konfiguration: Herstellerrollen in jedem Vertrag klären, Sicherheits-Patching als vertragliche Pflicht mit Papierpfad behandeln und die Versicherungslücke schließen, bevor ein Anspruch sie findet. Der Stichtag ist jetzt – denn alles, was du nach dem 9. Dezember 2026 in Verkehr bringst, läuft zehn Jahre lang nach den neuen Regeln.
Dieser Artikel fasst den Regierungsentwurf (RegE, 17.12.2025, BR-Drs. 775/25) und die Richtlinie (EU) 2024/2853 zusammen. Er ist allgemeine Information, keine Rechtsberatung – maßgeblich ist das final verkündete Gesetz.