KI-Gesetz der EU: Was sich 2026 für Unternehmen und Bürger ändert
Mit dem KI-Gesetz der EU (AI Act) tritt weltweit die erste umfassende Regulierung für Künstliche Intelligenz in Kraft. Die Verordnung wurde im August 2024 im EU-Amtsblatt veröffentlicht und wird stufenweise bis 2027 anwendbar. Für Unternehmen, Behörden und Bürger in Deutschland bedeutet das: Es kommen konkrete Pflichten, Verbote und teils empfindliche Bußgelder auf sie zu.
In diesem Leitfaden erfahren Sie, was das KI-Gesetz genau regelt, welche Risikoklassen es gibt, welche Fristen einzuhalten sind und wie Sie Ihr Unternehmen rechtzeitig vorbereiten.
Was ist das KI-Gesetz der EU?
Das KI-Gesetz der EU (offiziell: Verordnung (EU) 2024/1689, englisch "AI Act") ist ein europäisches Regelwerk, das den Einsatz und die Entwicklung von Systemen der Künstlichen Intelligenz innerhalb der Europäischen Union verbindlich regelt. Es verfolgt einen risikobasierten Ansatz: Je höher das Risiko einer KI-Anwendung für Grundrechte, Sicherheit und Gesundheit, desto strenger die Anforderungen.
Das Gesetz gilt nicht nur für Anbieter mit Sitz in der EU, sondern auch für alle Unternehmen weltweit, deren KI-Systeme in der EU eingesetzt werden oder deren Ergebnisse hier verwendet werden. Damit hat der AI Act eine ähnliche extraterritoriale Reichweite wie die DSGVO.
Wer ist vom KI-Gesetz betroffen?
- Anbieter (Provider): Unternehmen, die KI-Systeme entwickeln und in Verkehr bringen
- Betreiber (Deployer): Firmen und Behörden, die KI-Systeme beruflich einsetzen
- Importeure und Händler: Wer KI-Produkte aus Drittstaaten in die EU bringt
- Produkthersteller: Wer KI in eigene Produkte integriert
- Bevollmächtigte: EU-Vertreter außereuropäischer Anbieter
Die vier Risikoklassen des KI-Gesetzes
Der Kern des KI-Gesetzes ist die Einteilung von KI-Systemen in vier Risikostufen. Je nach Kategorie gelten unterschiedliche Pflichten – von einem vollständigen Verbot bis hin zu freiwilligen Verhaltenskodizes.
| Risikoklasse | Beispiele | Rechtsfolge |
|---|---|---|
| Unannehmbares Risiko | Social Scoring, manipulative KI, biometrische Massenüberwachung | Verboten |
| Hohes Risiko | KI in Personalauswahl, Kreditvergabe, Medizinprodukten, kritischer Infrastruktur | Strenge Auflagen, Konformitätsbewertung |
| Begrenztes Risiko | Chatbots, Deepfakes, emotionserkennende Systeme | Transparenzpflichten |
| Minimales Risiko | Spamfilter, KI in Videospielen | Keine spezifischen Pflichten |
Verbotene KI-Praktiken
Seit dem 2. Februar 2025 sind bestimmte KI-Anwendungen in der EU vollständig untersagt. Dazu zählen unter anderem:
- Systeme, die unterschwellige Techniken einsetzen, um Menschen zu manipulieren
- Ausnutzung der Schutzbedürftigkeit bestimmter Personengruppen (Kinder, Menschen mit Behinderung)
- Social Scoring durch Behörden nach chinesischem Vorbild
- Prognose von Straftaten allein auf Basis von Persönlichkeitsmerkmalen
- Ungezieltes Auslesen von Gesichtsbildern aus dem Internet zur Erstellung von Datenbanken
- Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen
- Biometrische Kategorisierung nach sensiblen Merkmalen wie Ethnie oder sexueller Orientierung
- Echtzeit-Fernidentifizierung im öffentlichen Raum (mit engen Ausnahmen)
Hochrisiko-KI-Systeme
Hochrisiko-Systeme sind das Kernstück der Regulierung. Sie sind erlaubt, unterliegen aber strengen Anforderungen. Dazu gehören KI-Anwendungen in Bereichen wie kritische Infrastruktur, Bildung, Beschäftigung, Strafverfolgung, Migration, Justiz sowie Medizinprodukte und Fahrzeuge.
Anbieter solcher Systeme müssen:
- Ein Risikomanagementsystem einrichten
- Qualitätsanforderungen an Trainings-, Validierungs- und Testdaten erfüllen
- Eine technische Dokumentation erstellen und Protokolle führen
- Transparenz gegenüber Nutzern gewährleisten
- Menschliche Aufsicht ermöglichen
- Robustheit, Genauigkeit und Cybersicherheit sicherstellen
- Ein Konformitätsbewertungsverfahren durchlaufen und CE-Kennzeichnung anbringen
Zeitplan: Wann tritt was in Kraft?
Das KI-Gesetz wird gestaffelt anwendbar. Unternehmen sollten die einzelnen Stichtage genau kennen, um Compliance-Risiken zu vermeiden.
| Datum | Was tritt in Kraft? |
|---|---|
| 1. August 2024 | Verordnung tritt formell in Kraft |
| 2. Februar 2025 | Verbote unzulässiger KI-Praktiken, Pflicht zur KI-Kompetenz |
| 2. August 2025 | Regeln für General-Purpose-AI (GPAI), Governance-Strukturen, Sanktionsvorschriften |
| 2. August 2026 | Hauptteil der Verordnung anwendbar, insbesondere Hochrisiko-Regeln |
| 2. August 2027 | Erweiterte Übergangsfristen für bestimmte Hochrisiko-Systeme in regulierten Produkten |
Was ändert sich für Unternehmen konkret?
Für deutsche Unternehmen bringt das KI-Gesetz eine Reihe neuer Compliance-Pflichten mit sich, die teilweise über die bereits bekannten DSGVO-Anforderungen hinausgehen.
1. Pflicht zur KI-Kompetenz (Art. 4)
Seit dem 2. Februar 2025 müssen Anbieter und Betreiber von KI-Systemen sicherstellen, dass ihr Personal über ausreichende KI-Kompetenz verfügt. Das gilt unabhängig von der Risikoklasse und betrifft praktisch jedes Unternehmen, das KI einsetzt – auch für einfache Anwendungen wie ChatGPT im Marketing.
Empfohlen werden dokumentierte Schulungskonzepte, interne Richtlinien und regelmäßige Weiterbildungen für Mitarbeitende, die mit KI-Systemen arbeiten.
2. Transparenzpflichten für generative KI
Wer generative KI-Systeme wie ChatGPT, Gemini oder Claude einsetzt, muss Nutzer klar darüber informieren, dass sie mit einer KI interagieren. Deepfakes und KI-generierte Inhalte müssen als solche gekennzeichnet werden – etwa durch maschinenlesbare Wasserzeichen.
3. Regeln für General-Purpose AI (GPAI)
Anbieter von Basismodellen wie GPT-4, LLaMA oder Mistral müssen ab August 2025 zusätzliche Pflichten erfüllen: technische Dokumentation, Zusammenfassung der Trainingsdaten, Einhaltung des EU-Urheberrechts. Für besonders leistungsfähige Modelle ("systemic risk") gelten verschärfte Anforderungen inklusive Modellbewertung und Meldung schwerwiegender Vorfälle.
4. Konformitätsbewertung und Registrierung
Hochrisiko-KI-Systeme müssen vor Inverkehrbringen in einer EU-Datenbank registriert werden. Für viele Kategorien ist eine interne Konformitätsbewertung ausreichend, für andere ist eine benannte Stelle (Notified Body) einzubeziehen.
5. Grundrechte-Folgenabschätzung
Öffentliche Stellen und bestimmte private Betreiber müssen vor dem Einsatz bestimmter Hochrisiko-Systeme eine Fundamental Rights Impact Assessment (FRIA) durchführen – vergleichbar mit der Datenschutz-Folgenabschätzung nach Art. 35 DSGVO.
Bußgelder und Sanktionen
Die Strafen bei Verstößen gegen das KI-Gesetz sind erheblich und teilweise sogar höher als bei der DSGVO:
- Bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes bei Verstößen gegen die Verbote (Art. 5)
- Bis zu 15 Millionen Euro oder 3 % des Jahresumsatzes bei Verstößen gegen sonstige Pflichten
- Bis zu 7,5 Millionen Euro oder 1 % des Jahresumsatzes bei falschen oder irreführenden Angaben gegenüber Behörden
Für kleine und mittlere Unternehmen sowie Start-ups gilt jeweils der niedrigere Betrag. Die Sanktionsvorschriften greifen ab dem 2. August 2025.
KI-Gesetz und DSGVO: Zusammenspiel
Das KI-Gesetz ergänzt bestehende Datenschutzvorschriften, ersetzt sie aber nicht. Wer personenbezogene Daten in KI-Systemen verarbeitet, muss weiterhin die DSGVO einhalten. Zuständig für den Datenschutz bleibt der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) bzw. die Landesdatenschutzbehörden.
Für das KI-Gesetz wird in Deutschland voraussichtlich die Bundesnetzagentur als zentrale Marktüberwachungsbehörde eine wesentliche Rolle spielen. Weitere Details zur nationalen Umsetzung werden derzeit im Rahmen eines Durchführungsgesetzes ausgearbeitet.
Wer sich generell für den Umgang großer Plattformen mit personenbezogenen Daten interessiert, findet in unserem Leitfaden Was Google über Sie weiß weiterführende Informationen.
So bereiten Sie Ihr Unternehmen auf das KI-Gesetz vor
Die folgenden Schritte helfen Ihnen, Compliance rechtzeitig sicherzustellen:
- KI-Inventar erstellen: Erfassen Sie alle im Unternehmen eingesetzten KI-Systeme, inklusive Schatten-IT wie privat genutzte ChatGPT-Accounts.
- Risikoklassifizierung durchführen: Ordnen Sie jedes System einer der vier Risikoklassen zu.
- Rollen bestimmen: Klären Sie, ob Sie Anbieter, Betreiber, Importeur oder Händler sind – oft mehrere gleichzeitig.
- Governance einrichten: Benennen Sie Verantwortliche (z. B. KI-Beauftragte) und dokumentieren Sie Zuständigkeiten.
- Schulungen aufsetzen: Erfüllen Sie die Pflicht zur KI-Kompetenz mit dokumentierten Weiterbildungen.
- Richtlinien erstellen: Erarbeiten Sie interne KI-Nutzungsrichtlinien für Mitarbeitende.
- Verträge anpassen: Prüfen Sie Verträge mit KI-Anbietern auf Compliance-Klauseln.
- Prozesse etablieren: Führen Sie Grundrechte-Folgenabschätzungen, Konformitätsbewertungen und Vorfallsmeldungen als Prozesse ein.
- Monitoring einrichten: Beobachten Sie kontinuierlich Änderungen und Leitlinien der Behörden.
KI-Gesetz und digitale Sicherheit
Cybersicherheit ist ein zentraler Bestandteil des KI-Gesetzes. Hochrisiko-Systeme müssen widerstandsfähig gegen Angriffe wie Data Poisoning, Model Evasion oder Prompt Injection sein. Für Unternehmen bedeutet dies: Klassische IT-Sicherheitsmaßnahmen reichen nicht aus – KI-spezifische Risiken müssen zusätzlich adressiert werden.
Auch der Schutz sensibler Daten, die in KI-Workflows verarbeitet werden, gewinnt an Bedeutung. Dazu zählen sichere Authentifizierung (siehe unser Ratgeber zu den besten Passwort-Managern 2026) sowie eine wachsame Endgerätehygiene – die typischen Warnzeichen eines gehackten Handys gelten für KI-nutzende Mitarbeitende ganz besonders.
Auch bei der Weitergabe von Links zu KI-Ergebnissen, Dashboards oder internen Tools empfiehlt sich der Einsatz datenschutzfreundlicher Werkzeuge. Ein europäischer URL-Shortener wie Lunyb ermöglicht die sichere, DSGVO-konforme Weitergabe von Links mit Zugriffskontrolle und Statistiken – ohne dass US-Anbieter dabei Daten mitprotokollieren.
Kritik und offene Fragen
Das KI-Gesetz wird nicht nur gelobt. Kritiker – darunter der deutsche KI-Verband, Start-up-Verbände und Forschungseinrichtungen – warnen vor überbordender Bürokratie, Rechtsunsicherheit bei GPAI-Modellen und Wettbewerbsnachteilen gegenüber US-amerikanischen und chinesischen Anbietern.
Auch aus Sicht des Grundrechtsschutzes gibt es Kritik: Die Ausnahmen für biometrische Fernidentifizierung durch Strafverfolgungsbehörden werden von Bürgerrechtsorganisationen als zu weitreichend bewertet. Die tatsächliche Wirkung wird sich erst in den kommenden Jahren durch Verwaltungspraxis und Rechtsprechung zeigen.
Fazit: Jetzt handeln, nicht warten
Das KI-Gesetz der EU ist die weitreichendste KI-Regulierung weltweit und wird das Compliance-Umfeld für Unternehmen in Deutschland und Europa nachhaltig prägen. Wer KI einsetzt oder entwickelt, sollte die Fristen ernst nehmen, ein KI-Inventar aufbauen und Governance-Strukturen etablieren.
Die gute Nachricht: Wer bereits DSGVO-Compliance ernst genommen hat, verfügt über eine solide Ausgangsbasis. Viele Prinzipien – risikobasierter Ansatz, Dokumentationspflichten, Betroffenenrechte – finden sich im KI-Gesetz wieder. Wer jetzt handelt, kann rechtliche Risiken minimieren und gleichzeitig die Vertrauenswürdigkeit seiner KI-Anwendungen erhöhen.
Häufig gestellte Fragen (FAQ)
Ab wann gilt das KI-Gesetz der EU?
Das KI-Gesetz ist am 1. August 2024 formell in Kraft getreten und wird schrittweise anwendbar. Die Verbote gelten seit dem 2. Februar 2025, die GPAI-Regeln seit dem 2. August 2025, und der Hauptteil einschließlich der Hochrisiko-Regeln wird am 2. August 2026 wirksam. Für bestimmte in regulierte Produkte integrierte Systeme gilt eine verlängerte Frist bis 2027.
Gilt das KI-Gesetz auch für kleine Unternehmen und Start-ups?
Ja, das KI-Gesetz gilt grundsätzlich für alle Unternehmensgrößen. Allerdings enthält die Verordnung Erleichterungen für KMU und Start-ups, insbesondere reduzierte Bußgelder und Zugang zu KI-Reallaboren (Regulatory Sandboxes). Auch kleine Betriebe müssen jedoch die Pflicht zur KI-Kompetenz nach Art. 4 erfüllen, sobald sie KI-Systeme einsetzen.
Was ist der Unterschied zwischen KI-Gesetz und DSGVO?
Die DSGVO regelt den Schutz personenbezogener Daten allgemein, während das KI-Gesetz spezifisch die Entwicklung und den Einsatz von KI-Systemen adressiert – unabhängig davon, ob personenbezogene Daten verarbeitet werden. Beide Regelwerke ergänzen sich: Wer KI mit personenbezogenen Daten trainiert oder betreibt, muss sowohl DSGVO als auch AI Act einhalten.
Welche KI-Systeme sind in der EU verboten?
Verboten sind unter anderem Social Scoring durch Behörden, manipulative KI-Systeme, biometrische Massenüberwachung im öffentlichen Raum, Emotionserkennung am Arbeitsplatz sowie ungezieltes Scraping von Gesichtsbildern zur Erstellung biometrischer Datenbanken. Eine vollständige Liste findet sich in Artikel 5 der Verordnung.
Wer überwacht in Deutschland die Einhaltung des KI-Gesetzes?
Deutschland benennt derzeit die zuständigen nationalen Behörden. Voraussichtlich wird die Bundesnetzagentur als zentrale Marktüberwachungsbehörde fungieren, während sektorspezifische Behörden (BaFin, BSI, BfArM u. a.) für ihre jeweiligen Bereiche zuständig bleiben. Für datenschutzrechtliche Aspekte bleibt der BfDI beziehungsweise die jeweilige Landesdatenschutzbehörde verantwortlich.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Österreichische Datenschutzbehörde: Beschwerde einreichen 2026
Sie möchten eine Beschwerde bei der österreichischen Datenschutzbehörde einreichen? Unser Leitfaden 2026 erklärt Schritt für Schritt, wie Sie vorgehen, welche Fristen gelten und welche Rechte Ihnen nach DSGVO zustehen.
DSGVO einfach erklärt 2026: Der komplette Leitfaden für Unternehmen und Privatpersonen
Die DSGVO regelt seit 2018 den Datenschutz in der EU – doch was gilt 2026? Dieser Leitfaden erklärt Rechte, Pflichten, Bußgelder und praktische Umsetzung verständlich und praxisnah für Unternehmen und Privatpersonen.
Datenschutzgesetz Österreich erklärt: Der komplette Leitfaden 2026
Das österreichische Datenschutzgesetz (DSG) ergänzt die DSGVO durch nationale Regelungen und garantiert ein verfassungsrechtlich verankertes Grundrecht auf Datenschutz. Dieser Leitfaden erklärt alle wesentlichen Rechte, Pflichten und Bußgelder – verständlich und praxisorientiert für Unternehmen und Privatpersonen in Österreich.
EDÖB: So reichen Sie eine Beschwerde ein (Anleitung 2026)
Der EDÖB überwacht in der Schweiz den Datenschutz und kann bei Verstössen verbindliche Verfügungen erlassen. Dieser Leitfaden erklärt Schritt für Schritt, wie Sie eine Beschwerde einreichen, welche Voraussetzungen gelten und wie der Untersuchungsablauf aussieht.