facebook-pixel

KI-Gesetz der EU: Was sich 2026 ändert – Der komplette Leitfaden

L
Lunyb Sicherheitsteam
··8 min read

Mit dem KI-Gesetz der EU (AI Act) verabschiedet die Europäische Union das weltweit erste umfassende Regelwerk für Künstliche Intelligenz. Für Unternehmen, Entwickler und Anwender in Deutschland und der gesamten EU beginnt damit eine neue Ära der KI-Regulierung. In diesem Leitfaden erfahren Sie, was sich konkret ändert, welche Fristen gelten und wie Sie Ihr Unternehmen rechtssicher aufstellen.

Was ist das KI-Gesetz der EU?

Das KI-Gesetz der EU (offiziell: Verordnung (EU) 2024/1689) ist ein horizontales Regelwerk, das den Einsatz von Künstlicher Intelligenz innerhalb der Europäischen Union verbindlich regelt. Es verfolgt einen risikobasierten Ansatz und stuft KI-Systeme je nach Gefährdungspotenzial in verschiedene Kategorien ein.

Die Verordnung wurde am 12. Juli 2024 im Amtsblatt der EU veröffentlicht und trat am 1. August 2024 in Kraft. Die einzelnen Bestimmungen greifen jedoch gestaffelt – ein Punkt, den viele Unternehmen unterschätzen.

Die zentralen Ziele des KI-Gesetzes

  • Schutz der Grundrechte: Sicherstellung, dass KI-Systeme die Menschenwürde und Grundrechte achten
  • Vertrauen schaffen: Förderung vertrauenswürdiger KI in Europa
  • Innovation ermöglichen: Rechtssicherheit für Entwickler und Anwender
  • Einheitlicher Binnenmarkt: Verhinderung fragmentierter nationaler Regelungen
  • Wettbewerbsfähigkeit stärken: Positionierung Europas als führender KI-Standort

Die vier Risikoklassen im Überblick

Das KI-Gesetz teilt KI-Systeme in vier Risikoklassen ein. Je höher das Risiko, desto strenger die Anforderungen. Diese Klassifizierung ist das Herzstück der Verordnung.

Risikoklasse Beispiele Anforderungen
Unannehmbares Risiko Social Scoring, manipulative KI, biometrische Massenüberwachung Vollständig verboten
Hohes Risiko KI in kritischer Infrastruktur, Personalrekrutierung, Kreditvergabe, Justiz Strenge Konformitätspflichten, Registrierung, Aufsicht
Begrenztes Risiko Chatbots, Deepfakes, Emotionserkennung Transparenzpflichten (Kennzeichnung)
Minimales Risiko Spamfilter, KI in Videospielen Keine besonderen Pflichten, freiwillige Codes of Conduct

Verbotene KI-Praktiken (unannehmbares Risiko)

Bestimmte KI-Anwendungen sind seit dem 2. Februar 2025 in der gesamten EU verboten. Dazu zählen:

  1. Systeme zur unterschwelligen Beeinflussung des Verhaltens
  2. Ausnutzung von Schwächen aufgrund von Alter, Behinderung oder sozialer Lage
  3. Social Scoring durch Behörden
  4. Vorhersagende Polizeiarbeit allein auf Basis von Profilerstellung
  5. Ungezielte Erfassung von Gesichtsbildern aus dem Internet
  6. Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen
  7. Biometrische Kategorisierung nach sensiblen Merkmalen
  8. Echtzeit-Fernidentifizierung im öffentlichen Raum (mit engen Ausnahmen)

Zeitplan: Wann gilt was?

Das KI-Gesetz tritt nicht auf einmal in Kraft, sondern in mehreren Stufen. Diese gestaffelte Einführung soll Unternehmen ausreichend Zeit zur Anpassung geben.

Datum Was tritt in Kraft?
1. August 2024 Inkrafttreten der Verordnung
2. Februar 2025 Verbot bestimmter KI-Praktiken, Pflicht zur KI-Kompetenz
2. August 2025 Regeln für General-Purpose-AI (GPAI), Governance-Strukturen, Sanktionen
2. August 2026 Vollständige Anwendung für Hochrisiko-KI (Anhang III)
2. August 2027 Anwendung für KI in regulierten Produkten (Anhang I)

Pflichten für Hochrisiko-KI-Systeme

Für Anbieter und Betreiber von Hochrisiko-KI-Systemen gelten die umfangreichsten Pflichten. Diese Kategorie umfasst KI in kritischen Bereichen wie Gesundheit, Bildung, Justiz oder Beschäftigung.

Anforderungen an Anbieter

  1. Risikomanagementsystem: Etablierung eines kontinuierlichen Prozesses zur Risikobewertung
  2. Datenqualität: Trainings-, Validierungs- und Testdaten müssen relevant, repräsentativ und fehlerfrei sein
  3. Technische Dokumentation: Umfassende Dokumentation vor Markteinführung
  4. Aufzeichnungspflichten: Automatische Protokollierung während des Betriebs
  5. Transparenz: Klare Anweisungen für Nutzer
  6. Menschliche Aufsicht: Systeme müssen von Menschen wirksam überwacht werden können
  7. Genauigkeit und Robustheit: Angemessenes Maß an Genauigkeit und Cybersicherheit
  8. Konformitätsbewertung: Vor Markteinführung durchzuführen
  9. Registrierung: Eintragung in EU-Datenbank

Pflichten für Betreiber (Deployer)

Auch Unternehmen, die Hochrisiko-KI lediglich einsetzen, tragen Verantwortung:

  • Nutzung gemäß Betriebsanleitung
  • Zuweisung menschlicher Aufsicht durch qualifiziertes Personal
  • Überwachung des Betriebs und Meldung von Vorfällen
  • Grundrechte-Folgenabschätzung (bei bestimmten Anwendungen)
  • Information betroffener Personen

General-Purpose AI: Neue Regeln für Basismodelle

Ein zentrales Novum sind die Regeln für General-Purpose AI (GPAI) – also KI-Modelle wie GPT, Claude oder Gemini, die für vielfältige Zwecke eingesetzt werden können. Seit 2. August 2025 gelten für Anbieter solcher Modelle spezifische Pflichten.

Grundpflichten für alle GPAI-Anbieter

  • Erstellung und Aktualisierung technischer Dokumentation
  • Bereitstellung von Informationen für nachgelagerte Anbieter
  • Einhaltung des EU-Urheberrechts
  • Veröffentlichung einer Zusammenfassung der Trainingsdaten

Zusätzliche Pflichten bei systemischem Risiko

Modelle mit besonders hoher Rechenleistung (Schwellenwert: 10^25 FLOPs) unterliegen strengeren Auflagen, darunter Modellevaluierungen, Risikominderung, Berichte über schwerwiegende Vorfälle und angemessene Cybersicherheit.

Transparenzpflichten für Chatbots und Deepfakes

Anbieter von KI-Systemen mit begrenztem Risiko müssen für Transparenz sorgen. Diese Regeln betreffen viele alltägliche Anwendungen.

Konkrete Kennzeichnungspflichten

  • Chatbots: Nutzer müssen erkennen können, dass sie mit einer Maschine kommunizieren
  • Deepfakes: Künstlich erzeugte oder manipulierte Bild-, Audio- oder Videoinhalte müssen als solche gekennzeichnet werden
  • KI-generierte Texte: Bei Veröffentlichung zu Themen von öffentlichem Interesse ist eine Kennzeichnung erforderlich
  • Emotionserkennung und biometrische Kategorisierung: Betroffene müssen informiert werden

Sanktionen: Wie hoch sind die Bußgelder?

Verstöße gegen das KI-Gesetz können teuer werden. Die Höhe der Bußgelder orientiert sich am Modell der DSGVO – geht aber teilweise noch darüber hinaus. Wer die Parallelen zum Datenschutz verstehen möchte, findet in unserem Artikel DSG vs DSGVO: Die Unterschiede verstehen weiterführende Informationen.

Verstoß Maximales Bußgeld
Verbotene KI-Praktiken Bis zu 35 Mio. € oder 7% des weltweiten Jahresumsatzes
Verstöße gegen sonstige Pflichten Bis zu 15 Mio. € oder 3% des weltweiten Jahresumsatzes
Falsche oder irreführende Angaben gegenüber Behörden Bis zu 7,5 Mio. € oder 1% des weltweiten Jahresumsatzes

Für KMU und Start-ups gelten die jeweils niedrigeren Werte, um kleine Unternehmen nicht unverhältnismäßig zu belasten.

Was ändert sich konkret für deutsche Unternehmen?

Für Unternehmen in Deutschland ergeben sich aus dem KI-Gesetz konkrete Handlungsfelder – unabhängig davon, ob KI selbst entwickelt oder nur eingesetzt wird.

1. KI-Kompetenz aufbauen (seit Februar 2025 Pflicht)

Artikel 4 des KI-Gesetzes verpflichtet Unternehmen, ein ausreichendes Maß an KI-Kompetenz bei ihren Mitarbeitenden sicherzustellen. Das bedeutet konkret: Schulungen, Weiterbildungen und dokumentierte Kompetenzprofile.

2. KI-Inventar erstellen

Unternehmen sollten alle eingesetzten KI-Systeme erfassen und nach Risikoklassen kategorisieren. Ein solches Inventar ist Grundlage für alle weiteren Maßnahmen.

3. Governance-Strukturen etablieren

  • Benennung von KI-Verantwortlichen
  • Interne Richtlinien für den KI-Einsatz
  • Prozesse zur Risikobewertung neuer KI-Systeme
  • Meldeketten für Vorfälle

4. Verträge anpassen

Verträge mit KI-Anbietern müssen die neuen Anforderungen widerspiegeln – insbesondere hinsichtlich Dokumentation, Konformität und Haftung.

5. Schnittstelle zur DSGVO beachten

Das KI-Gesetz ergänzt die DSGVO, ersetzt sie aber nicht. Wo personenbezogene Daten verarbeitet werden, gelten beide Regelwerke parallel. Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) hat bereits erste Handreichungen veröffentlicht.

Aufsichtsbehörden in Deutschland

Deutschland muss bis zum 2. August 2025 nationale Aufsichtsbehörden benennen. Diskutiert werden aktuell verschiedene Modelle – von einer zentralen KI-Aufsicht bis hin zu einer föderalen Lösung unter Einbindung bestehender Behörden wie der BfDI und der Bundesnetzagentur.

Das AI Office der EU

Auf europäischer Ebene wurde das AI Office bei der Europäischen Kommission eingerichtet. Es überwacht insbesondere GPAI-Modelle und koordiniert die Umsetzung in den Mitgliedstaaten.

Praxistipps: So bereiten Sie sich vor

Die folgenden Schritte helfen Unternehmen, sich systematisch auf das KI-Gesetz vorzubereiten:

  1. Status quo analysieren: Erfassen Sie alle im Unternehmen eingesetzten KI-Systeme
  2. Risikoklassen bestimmen: Ordnen Sie jedes System einer Risikoklasse zu
  3. Gap-Analyse durchführen: Identifizieren Sie Lücken zwischen Ist- und Sollzustand
  4. Maßnahmenplan erstellen: Priorisieren Sie nach Risiko und Fristen
  5. Verantwortlichkeiten festlegen: Benennen Sie einen KI-Beauftragten
  6. Schulungsprogramm aufsetzen: Erfüllen Sie die Kompetenzpflicht nach Artikel 4
  7. Dokumentation aufbauen: Etablieren Sie einheitliche Dokumentationsstandards
  8. Lieferkette prüfen: Klären Sie Verantwortlichkeiten mit KI-Anbietern
  9. Monitoring einrichten: Überwachen Sie KI-Systeme kontinuierlich
  10. Rechtsberatung einholen: Bei komplexen Anwendungsfällen frühzeitig Expertise einbinden

KI-Gesetz und Datenschutz: Die richtige Kombination

KI-Anwendungen verarbeiten oft große Mengen personenbezogener Daten. Neben dem KI-Gesetz müssen daher DSGVO und – in Österreich – das DSG beachtet werden. Wer seine digitale Privatsphäre schützen möchte, findet in unserem Leitfaden zur Online-Privatsphäre weiterführende Tipps.

Ein oft übersehener Aspekt: Auch beim Teilen von Links – etwa in KI-generierten Inhalten oder in Marketing-Kampagnen – sollten Datenschutz und Transparenz gewahrt bleiben. Datenschutzfreundliche Werkzeuge wie Lunyb ermöglichen die Verkürzung von URLs, ohne dass umfangreiche Nutzerprofile erstellt werden. Wer verschiedene Kürzungsdienste vergleichen möchte, findet in unserem Artikel Die 5 besten Bitly Alternativen einen umfassenden Überblick.

Häufig gestellte Fragen (FAQ)

Gilt das KI-Gesetz auch für kleine Unternehmen?

Ja, das KI-Gesetz gilt grundsätzlich für alle Unternehmen unabhängig von der Größe. Allerdings sieht die Verordnung Erleichterungen für KMU und Start-ups vor – etwa vereinfachte Dokumentationsformate, bevorzugten Zugang zu Reallaboren und reduzierte Gebühren bei Konformitätsbewertungen. Auch die Bußgeldhöhen sind für kleinere Unternehmen niedriger angesetzt.

Muss ich ChatGPT im Unternehmen kennzeichnen?

Wenn Sie ChatGPT oder ähnliche Tools intern nutzen, besteht keine allgemeine Kennzeichnungspflicht. Sobald Sie jedoch KI-generierte Inhalte veröffentlichen – etwa Chatbot-Interaktionen mit Kunden oder öffentlich zugängliche KI-Texte zu gesellschaftlich relevanten Themen – müssen diese als KI-generiert gekennzeichnet werden. Zudem gilt seit Februar 2025 die Pflicht zur KI-Kompetenz Ihrer Mitarbeitenden.

Was ist der Unterschied zwischen Anbieter und Betreiber?

Ein Anbieter (Provider) ist, wer ein KI-System entwickelt oder entwickeln lässt und unter eigenem Namen in Verkehr bringt. Ein Betreiber (Deployer) ist, wer ein KI-System in eigener Verantwortung einsetzt – etwa ein Unternehmen, das eine KI-Software eines Drittanbieters für Bewerbungsprozesse nutzt. Beide tragen unterschiedliche, aber teils überlappende Pflichten.

Welche Rolle spielt die BfDI beim KI-Gesetz?

Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) wird voraussichtlich eine wichtige Rolle bei der Aufsicht über KI-Systeme spielen, die personenbezogene Daten verarbeiten. Die genaue Ausgestaltung der deutschen Aufsichtsstruktur wird im nationalen Durchführungsgesetz geregelt. Bereits jetzt veröffentlicht die BfDI Orientierungshilfen zur Schnittstelle von KI-Gesetz und DSGVO.

Was passiert bei Nichteinhaltung des KI-Gesetzes?

Bei Verstößen drohen empfindliche Bußgelder von bis zu 35 Millionen Euro oder 7% des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Darüber hinaus können Marktrücknahmen angeordnet werden. Auch zivilrechtliche Haftungsansprüche betroffener Personen sind möglich. Reputationsschäden und der Vertrauensverlust bei Kunden können den finanziellen Schaden noch übersteigen.

Fazit

Das KI-Gesetz der EU markiert einen Paradigmenwechsel: Erstmals gibt es ein umfassendes Regelwerk für Künstliche Intelligenz, das weltweit als Vorbild dienen dürfte. Unternehmen sollten die Übergangsfristen nutzen, um Governance-Strukturen aufzubauen, Mitarbeitende zu schulen und ihre KI-Systeme systematisch zu erfassen und zu bewerten.

Wer jetzt handelt, verschafft sich einen Wettbewerbsvorteil: Konformität wird zum Qualitätsmerkmal und Vertrauen zum entscheidenden Faktor im KI-Zeitalter. Die Kombination aus KI-Gesetz, DSGVO und datenschutzfreundlichen Werkzeugen bildet dabei das Fundament für eine verantwortungsvolle digitale Zukunft in Europa.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles