KI-Gesetz der EU: Was sich 2026 ändert – Der komplette Leitfaden
Mit dem KI-Gesetz der EU (AI Act) verabschiedet die Europäische Union das weltweit erste umfassende Regelwerk für Künstliche Intelligenz. Für Unternehmen, Entwickler und Anwender in Deutschland und der gesamten EU beginnt damit eine neue Ära der KI-Regulierung. In diesem Leitfaden erfahren Sie, was sich konkret ändert, welche Fristen gelten und wie Sie Ihr Unternehmen rechtssicher aufstellen.
Was ist das KI-Gesetz der EU?
Das KI-Gesetz der EU (offiziell: Verordnung (EU) 2024/1689) ist ein horizontales Regelwerk, das den Einsatz von Künstlicher Intelligenz innerhalb der Europäischen Union verbindlich regelt. Es verfolgt einen risikobasierten Ansatz und stuft KI-Systeme je nach Gefährdungspotenzial in verschiedene Kategorien ein.
Die Verordnung wurde am 12. Juli 2024 im Amtsblatt der EU veröffentlicht und trat am 1. August 2024 in Kraft. Die einzelnen Bestimmungen greifen jedoch gestaffelt – ein Punkt, den viele Unternehmen unterschätzen.
Die zentralen Ziele des KI-Gesetzes
- Schutz der Grundrechte: Sicherstellung, dass KI-Systeme die Menschenwürde und Grundrechte achten
- Vertrauen schaffen: Förderung vertrauenswürdiger KI in Europa
- Innovation ermöglichen: Rechtssicherheit für Entwickler und Anwender
- Einheitlicher Binnenmarkt: Verhinderung fragmentierter nationaler Regelungen
- Wettbewerbsfähigkeit stärken: Positionierung Europas als führender KI-Standort
Die vier Risikoklassen im Überblick
Das KI-Gesetz teilt KI-Systeme in vier Risikoklassen ein. Je höher das Risiko, desto strenger die Anforderungen. Diese Klassifizierung ist das Herzstück der Verordnung.
| Risikoklasse | Beispiele | Anforderungen |
|---|---|---|
| Unannehmbares Risiko | Social Scoring, manipulative KI, biometrische Massenüberwachung | Vollständig verboten |
| Hohes Risiko | KI in kritischer Infrastruktur, Personalrekrutierung, Kreditvergabe, Justiz | Strenge Konformitätspflichten, Registrierung, Aufsicht |
| Begrenztes Risiko | Chatbots, Deepfakes, Emotionserkennung | Transparenzpflichten (Kennzeichnung) |
| Minimales Risiko | Spamfilter, KI in Videospielen | Keine besonderen Pflichten, freiwillige Codes of Conduct |
Verbotene KI-Praktiken (unannehmbares Risiko)
Bestimmte KI-Anwendungen sind seit dem 2. Februar 2025 in der gesamten EU verboten. Dazu zählen:
- Systeme zur unterschwelligen Beeinflussung des Verhaltens
- Ausnutzung von Schwächen aufgrund von Alter, Behinderung oder sozialer Lage
- Social Scoring durch Behörden
- Vorhersagende Polizeiarbeit allein auf Basis von Profilerstellung
- Ungezielte Erfassung von Gesichtsbildern aus dem Internet
- Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen
- Biometrische Kategorisierung nach sensiblen Merkmalen
- Echtzeit-Fernidentifizierung im öffentlichen Raum (mit engen Ausnahmen)
Zeitplan: Wann gilt was?
Das KI-Gesetz tritt nicht auf einmal in Kraft, sondern in mehreren Stufen. Diese gestaffelte Einführung soll Unternehmen ausreichend Zeit zur Anpassung geben.
| Datum | Was tritt in Kraft? |
|---|---|
| 1. August 2024 | Inkrafttreten der Verordnung |
| 2. Februar 2025 | Verbot bestimmter KI-Praktiken, Pflicht zur KI-Kompetenz |
| 2. August 2025 | Regeln für General-Purpose-AI (GPAI), Governance-Strukturen, Sanktionen |
| 2. August 2026 | Vollständige Anwendung für Hochrisiko-KI (Anhang III) |
| 2. August 2027 | Anwendung für KI in regulierten Produkten (Anhang I) |
Pflichten für Hochrisiko-KI-Systeme
Für Anbieter und Betreiber von Hochrisiko-KI-Systemen gelten die umfangreichsten Pflichten. Diese Kategorie umfasst KI in kritischen Bereichen wie Gesundheit, Bildung, Justiz oder Beschäftigung.
Anforderungen an Anbieter
- Risikomanagementsystem: Etablierung eines kontinuierlichen Prozesses zur Risikobewertung
- Datenqualität: Trainings-, Validierungs- und Testdaten müssen relevant, repräsentativ und fehlerfrei sein
- Technische Dokumentation: Umfassende Dokumentation vor Markteinführung
- Aufzeichnungspflichten: Automatische Protokollierung während des Betriebs
- Transparenz: Klare Anweisungen für Nutzer
- Menschliche Aufsicht: Systeme müssen von Menschen wirksam überwacht werden können
- Genauigkeit und Robustheit: Angemessenes Maß an Genauigkeit und Cybersicherheit
- Konformitätsbewertung: Vor Markteinführung durchzuführen
- Registrierung: Eintragung in EU-Datenbank
Pflichten für Betreiber (Deployer)
Auch Unternehmen, die Hochrisiko-KI lediglich einsetzen, tragen Verantwortung:
- Nutzung gemäß Betriebsanleitung
- Zuweisung menschlicher Aufsicht durch qualifiziertes Personal
- Überwachung des Betriebs und Meldung von Vorfällen
- Grundrechte-Folgenabschätzung (bei bestimmten Anwendungen)
- Information betroffener Personen
General-Purpose AI: Neue Regeln für Basismodelle
Ein zentrales Novum sind die Regeln für General-Purpose AI (GPAI) – also KI-Modelle wie GPT, Claude oder Gemini, die für vielfältige Zwecke eingesetzt werden können. Seit 2. August 2025 gelten für Anbieter solcher Modelle spezifische Pflichten.
Grundpflichten für alle GPAI-Anbieter
- Erstellung und Aktualisierung technischer Dokumentation
- Bereitstellung von Informationen für nachgelagerte Anbieter
- Einhaltung des EU-Urheberrechts
- Veröffentlichung einer Zusammenfassung der Trainingsdaten
Zusätzliche Pflichten bei systemischem Risiko
Modelle mit besonders hoher Rechenleistung (Schwellenwert: 10^25 FLOPs) unterliegen strengeren Auflagen, darunter Modellevaluierungen, Risikominderung, Berichte über schwerwiegende Vorfälle und angemessene Cybersicherheit.
Transparenzpflichten für Chatbots und Deepfakes
Anbieter von KI-Systemen mit begrenztem Risiko müssen für Transparenz sorgen. Diese Regeln betreffen viele alltägliche Anwendungen.
Konkrete Kennzeichnungspflichten
- Chatbots: Nutzer müssen erkennen können, dass sie mit einer Maschine kommunizieren
- Deepfakes: Künstlich erzeugte oder manipulierte Bild-, Audio- oder Videoinhalte müssen als solche gekennzeichnet werden
- KI-generierte Texte: Bei Veröffentlichung zu Themen von öffentlichem Interesse ist eine Kennzeichnung erforderlich
- Emotionserkennung und biometrische Kategorisierung: Betroffene müssen informiert werden
Sanktionen: Wie hoch sind die Bußgelder?
Verstöße gegen das KI-Gesetz können teuer werden. Die Höhe der Bußgelder orientiert sich am Modell der DSGVO – geht aber teilweise noch darüber hinaus. Wer die Parallelen zum Datenschutz verstehen möchte, findet in unserem Artikel DSG vs DSGVO: Die Unterschiede verstehen weiterführende Informationen.
| Verstoß | Maximales Bußgeld |
|---|---|
| Verbotene KI-Praktiken | Bis zu 35 Mio. € oder 7% des weltweiten Jahresumsatzes |
| Verstöße gegen sonstige Pflichten | Bis zu 15 Mio. € oder 3% des weltweiten Jahresumsatzes |
| Falsche oder irreführende Angaben gegenüber Behörden | Bis zu 7,5 Mio. € oder 1% des weltweiten Jahresumsatzes |
Für KMU und Start-ups gelten die jeweils niedrigeren Werte, um kleine Unternehmen nicht unverhältnismäßig zu belasten.
Was ändert sich konkret für deutsche Unternehmen?
Für Unternehmen in Deutschland ergeben sich aus dem KI-Gesetz konkrete Handlungsfelder – unabhängig davon, ob KI selbst entwickelt oder nur eingesetzt wird.
1. KI-Kompetenz aufbauen (seit Februar 2025 Pflicht)
Artikel 4 des KI-Gesetzes verpflichtet Unternehmen, ein ausreichendes Maß an KI-Kompetenz bei ihren Mitarbeitenden sicherzustellen. Das bedeutet konkret: Schulungen, Weiterbildungen und dokumentierte Kompetenzprofile.
2. KI-Inventar erstellen
Unternehmen sollten alle eingesetzten KI-Systeme erfassen und nach Risikoklassen kategorisieren. Ein solches Inventar ist Grundlage für alle weiteren Maßnahmen.
3. Governance-Strukturen etablieren
- Benennung von KI-Verantwortlichen
- Interne Richtlinien für den KI-Einsatz
- Prozesse zur Risikobewertung neuer KI-Systeme
- Meldeketten für Vorfälle
4. Verträge anpassen
Verträge mit KI-Anbietern müssen die neuen Anforderungen widerspiegeln – insbesondere hinsichtlich Dokumentation, Konformität und Haftung.
5. Schnittstelle zur DSGVO beachten
Das KI-Gesetz ergänzt die DSGVO, ersetzt sie aber nicht. Wo personenbezogene Daten verarbeitet werden, gelten beide Regelwerke parallel. Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) hat bereits erste Handreichungen veröffentlicht.
Aufsichtsbehörden in Deutschland
Deutschland muss bis zum 2. August 2025 nationale Aufsichtsbehörden benennen. Diskutiert werden aktuell verschiedene Modelle – von einer zentralen KI-Aufsicht bis hin zu einer föderalen Lösung unter Einbindung bestehender Behörden wie der BfDI und der Bundesnetzagentur.
Das AI Office der EU
Auf europäischer Ebene wurde das AI Office bei der Europäischen Kommission eingerichtet. Es überwacht insbesondere GPAI-Modelle und koordiniert die Umsetzung in den Mitgliedstaaten.
Praxistipps: So bereiten Sie sich vor
Die folgenden Schritte helfen Unternehmen, sich systematisch auf das KI-Gesetz vorzubereiten:
- Status quo analysieren: Erfassen Sie alle im Unternehmen eingesetzten KI-Systeme
- Risikoklassen bestimmen: Ordnen Sie jedes System einer Risikoklasse zu
- Gap-Analyse durchführen: Identifizieren Sie Lücken zwischen Ist- und Sollzustand
- Maßnahmenplan erstellen: Priorisieren Sie nach Risiko und Fristen
- Verantwortlichkeiten festlegen: Benennen Sie einen KI-Beauftragten
- Schulungsprogramm aufsetzen: Erfüllen Sie die Kompetenzpflicht nach Artikel 4
- Dokumentation aufbauen: Etablieren Sie einheitliche Dokumentationsstandards
- Lieferkette prüfen: Klären Sie Verantwortlichkeiten mit KI-Anbietern
- Monitoring einrichten: Überwachen Sie KI-Systeme kontinuierlich
- Rechtsberatung einholen: Bei komplexen Anwendungsfällen frühzeitig Expertise einbinden
KI-Gesetz und Datenschutz: Die richtige Kombination
KI-Anwendungen verarbeiten oft große Mengen personenbezogener Daten. Neben dem KI-Gesetz müssen daher DSGVO und – in Österreich – das DSG beachtet werden. Wer seine digitale Privatsphäre schützen möchte, findet in unserem Leitfaden zur Online-Privatsphäre weiterführende Tipps.
Ein oft übersehener Aspekt: Auch beim Teilen von Links – etwa in KI-generierten Inhalten oder in Marketing-Kampagnen – sollten Datenschutz und Transparenz gewahrt bleiben. Datenschutzfreundliche Werkzeuge wie Lunyb ermöglichen die Verkürzung von URLs, ohne dass umfangreiche Nutzerprofile erstellt werden. Wer verschiedene Kürzungsdienste vergleichen möchte, findet in unserem Artikel Die 5 besten Bitly Alternativen einen umfassenden Überblick.
Häufig gestellte Fragen (FAQ)
Gilt das KI-Gesetz auch für kleine Unternehmen?
Ja, das KI-Gesetz gilt grundsätzlich für alle Unternehmen unabhängig von der Größe. Allerdings sieht die Verordnung Erleichterungen für KMU und Start-ups vor – etwa vereinfachte Dokumentationsformate, bevorzugten Zugang zu Reallaboren und reduzierte Gebühren bei Konformitätsbewertungen. Auch die Bußgeldhöhen sind für kleinere Unternehmen niedriger angesetzt.
Muss ich ChatGPT im Unternehmen kennzeichnen?
Wenn Sie ChatGPT oder ähnliche Tools intern nutzen, besteht keine allgemeine Kennzeichnungspflicht. Sobald Sie jedoch KI-generierte Inhalte veröffentlichen – etwa Chatbot-Interaktionen mit Kunden oder öffentlich zugängliche KI-Texte zu gesellschaftlich relevanten Themen – müssen diese als KI-generiert gekennzeichnet werden. Zudem gilt seit Februar 2025 die Pflicht zur KI-Kompetenz Ihrer Mitarbeitenden.
Was ist der Unterschied zwischen Anbieter und Betreiber?
Ein Anbieter (Provider) ist, wer ein KI-System entwickelt oder entwickeln lässt und unter eigenem Namen in Verkehr bringt. Ein Betreiber (Deployer) ist, wer ein KI-System in eigener Verantwortung einsetzt – etwa ein Unternehmen, das eine KI-Software eines Drittanbieters für Bewerbungsprozesse nutzt. Beide tragen unterschiedliche, aber teils überlappende Pflichten.
Welche Rolle spielt die BfDI beim KI-Gesetz?
Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) wird voraussichtlich eine wichtige Rolle bei der Aufsicht über KI-Systeme spielen, die personenbezogene Daten verarbeiten. Die genaue Ausgestaltung der deutschen Aufsichtsstruktur wird im nationalen Durchführungsgesetz geregelt. Bereits jetzt veröffentlicht die BfDI Orientierungshilfen zur Schnittstelle von KI-Gesetz und DSGVO.
Was passiert bei Nichteinhaltung des KI-Gesetzes?
Bei Verstößen drohen empfindliche Bußgelder von bis zu 35 Millionen Euro oder 7% des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Darüber hinaus können Marktrücknahmen angeordnet werden. Auch zivilrechtliche Haftungsansprüche betroffener Personen sind möglich. Reputationsschäden und der Vertrauensverlust bei Kunden können den finanziellen Schaden noch übersteigen.
Fazit
Das KI-Gesetz der EU markiert einen Paradigmenwechsel: Erstmals gibt es ein umfassendes Regelwerk für Künstliche Intelligenz, das weltweit als Vorbild dienen dürfte. Unternehmen sollten die Übergangsfristen nutzen, um Governance-Strukturen aufzubauen, Mitarbeitende zu schulen und ihre KI-Systeme systematisch zu erfassen und zu bewerten.
Wer jetzt handelt, verschafft sich einen Wettbewerbsvorteil: Konformität wird zum Qualitätsmerkmal und Vertrauen zum entscheidenden Faktor im KI-Zeitalter. Die Kombination aus KI-Gesetz, DSGVO und datenschutzfreundlichen Werkzeugen bildet dabei das Fundament für eine verantwortungsvolle digitale Zukunft in Europa.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
BfDI Beschwerde einreichen: Schritt für Schritt Anleitung 2026
Wie Sie eine Beschwerde beim Bundesbeauftragten für den Datenschutz (BfDI) einreichen: von der Zuständigkeitsprüfung über das Musterschreiben bis zur Nachverfolgung. Diese Anleitung erklärt jeden Schritt praxisnah und rechtssicher nach Art. 77 DSGVO.
DSGVO in Österreich: Ihre Rechte im umfassenden Überblick 2026
Die DSGVO gibt Ihnen in Österreich acht mächtige Rechte gegenüber jedem Unternehmen, das Ihre Daten verarbeitet. Dieser Ratgeber erklärt Auskunft, Löschung, Widerspruch und Beschwerde bei der DSB – mit Musterbriefen und praktischen Tipps zur Durchsetzung im Alltag.
DSG: Das Schweizer Datenschutzgesetz einfach erklärt (2026)
Das revidierte Schweizer Datenschutzgesetz (revDSG) gilt seit September 2023 und bringt weitreichende Neuerungen. Erfahren Sie, welche Pflichten Unternehmen haben, welche Rechte Betroffene geltend machen können und worin die Unterschiede zur DSGVO liegen.
DSG vs DSGVO: Die Unterschiede verstehen (2026)
Das revidierte Schweizer DSG und die EU-DSGVO haben viele Gemeinsamkeiten, unterscheiden sich aber in wesentlichen Punkten wie Sanktionen, Anwendungsbereich und Meldepflichten. Dieser Leitfaden erklärt alle relevanten Unterschiede für Unternehmen und Betroffene.