EU KI-Verordnung EU-KI-Verordnung: Was seit August 2026 für dein Unternehmen gilt

Verordnung (EU) 2024/1689 

(Artificial Intelligence Act / KI-Verordnung)

Stand: 26. August 2026

Seit dem 2. August 2026 gelten die Transparenzpflichten nach Artikel 50. Wer einen Chatbot betreibt, muss Nutzer darauf hinweisen, dass sie mit einer KI sprechen. KI-erzeugte Bilder, Videos und Tonaufnahmen, die reale Personen täuschend echt darstellen, müssen als künstlich erzeugt gekennzeichnet werden. Verstöße können mit bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes geahndet werden.

Der Digital Omnibus hat mehrere Übergangsfristen geändert. Für Anbieter von KI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen und bereits vor dem 2. August 2026 in Verkehr gebracht wurden, läuft die Übergangsfrist zur maschinenlesbaren Kennzeichnung nach Artikel 50 Absatz 2 bis zum 2. Dezember 2026. Die Transparenzpflichten nach Artikel 50 gelten grundsätzlich bereits seit dem 2. August 2026. Die Pflichten für Hochrisiko-Systeme nach Anhang III gelten ab dem 2. Dezember 2027 und für produktintegrierte Hochrisiko-Systeme nach Anhang I ab dem 2. August 2028..

KI findet zunehmend Einzug in unseren Alltag – und damit steigen auch die Gefahren. Wenn Maschinen bei Entscheidungen über Menschen mitwirken, täuschend echte Inhalte generieren oder empfindliche Bereiche wie Beschäftigung, Gesundheit und Sicherheit beeinflussen, können die Folgen schwerwiegend sein. Aus diesem Grund wurde die KI-Verordnung ins Leben gerufen: um eindeutige Grenzen zu definieren, Missbrauch zu verhindern und die Menschen vor den Risiken problematischer KI-Anwendungen zu schützen. Gleichzeitig soll sie gewährleisten, dass Innovationen innerhalb der EU weiterhin möglich sind, jedoch auf einer verlässlichen, menschenzentrierten Grundlage. Damit schafft die Verordnung einen Rahmen, in dem Fortschritt nicht zulasten von Grundrechten, Sicherheit und Vertrauen erfolgt.

Artificial Intelligence Act

Die aktuelle EU-KI-Verordnung heißt offiziell Verordnung (EU) 2024/1689 (Artificial Intelligence Act / KI-Verordnung), wurde am 13. Juni 2024 erlassen, am 12. Juli 2024 im EU-Amtsblatt veröffentlicht und ist seit 1. August 2024 in Kraft getreten. Sie wurde geschaffen, um einen einheitlichen Binnenmarkt-Rechtsrahmen für menschenzentrierte und vertrauenswürdige KI zu schaffen, Innovation zu fördern und zugleich Gesundheit, Sicherheit und Grundrechte zu schützen. Sie erfasst KI-Systeme und General-Purpose-AI-Modelle, die in der EU in Verkehr gebracht, in Betrieb genommen oder deren Output in der EU genutzt werden. Das gilt auch dann, wenn der Anbieter in einem Drittstaat sitzt.

Was sind die Leitlinien der KI-Verordnung, und was muss eingehalten werden?

Zu den verbotenen Praktiken nach Artikel 5 gehören unter anderem schädliche Manipulation und Täuschung, schädliche Ausnutzung von Vulnerabilitäten, Social Scoring, bestimmte KI-gestützte Kriminalitätsprognosen, ungezieltes Auslesen von Gesichtsbildern aus Internet oder CCTV für Gesichtserkennungsdatenbanken, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen, biometrische Kategorisierung zur Ableitung sensibler Merkmale sowie bestimmte Echtzeit-Fernbiometrie-Anwendungen zu Strafverfolgungszwecken. Die bereits im ursprünglichen AI Act enthaltenen Verbote gelten seit dem 2. Februar 2025. Durch den Digital Omnibus wurden zusätzliche verbotene KI-Praktiken eingeführt, die ab dem 2. Dezember 2026 gelten.

Für Hochrisiko-KI gelten u. a. Pflichten zu Risikomanagement, Datenqualität/Data Governance, technischer Dokumentation, Protokollierung/Logs, Transparenz/Informationen für Betreiber, menschlicher Aufsicht sowie Genauigkeit, Robustheit und Cybersicherheit. Anbieter solcher Systeme müssen außerdem u. a. ein Qualitätsmanagementsystem haben, die Konformitätsbewertung vor dem Inverkehrbringen durchführen, eine EU-Konformitätserklärung erstellen und die CE-Kennzeichnung anbringen.

Für bestimmte KI-Systeme mit begrenztem Risiko gelten Transparenzpflichten: Wer ein System anbietet, das direkt mit Menschen interagiert, muss grundsätzlich sicherstellen, dass die betroffene Person erkennt, dass sie mit KI interagiert; bei Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen, müssen die Outputs maschinenlesbar als künstlich erzeugt oder manipuliert erkennbar sein.

Zusätzlich gilt seit dem 2. Februar 2025 die Pflicht zur KI-Kompetenz (AI Literacy). Nach der durch den Digital Omnibus geänderten Fassung von Artikel 4 müssen Anbieter und Betreiber Maßnahmen treffen, um die Entwicklung der KI-Kompetenz ihrer Beschäftigten und anderer Personen zu unterstützen, die in ihrem Auftrag mit dem Betrieb oder der Nutzung von KI-Systemen befasst sind. Dabei sind insbesondere technisches Wissen, Erfahrung, Ausbildung und Schulung sowie der konkrete Einsatzkontext zu berücksichtigen. Ein bestimmtes individuelles Kompetenzniveau muss dabei nicht garantiert werden.

Für KI-Modelle mit allgemeinem Verwendungszweck (General-Purpose-AI-Modelle, GPAI) gelten grundsätzlich seit dem 2. August 2025 zusätzliche Pflichten. Dazu gehören unter anderem technische Dokumentation, Informationsweitergabe an nachgelagerte Anbieter, eine Copyright-Policy und eine öffentliche Zusammenfassung der für das Training verwendeten Inhalte. Bei GPAI-Modellen mit systemischem Risiko kommen unter anderem Modellbewertungen, adversariales Testen, Risikominderung, die Meldung schwerwiegender Vorfälle und Cybersicherheitsmaßnahmen hinzu. Für GPAI-Modelle, die bereits vor dem 2. August 2025 in Verkehr gebracht wurden, müssen Anbieter die entsprechenden Pflichten spätestens ab dem 2. August 2027 erfüllen.

4 Praxisbeispiele

Praxisbeispiel 1: Emotionserkennung bei Bewerbungen. Eine KI bewertet Gesichtsausdruck oder Stimme von Bewerbenden, um Rückschlüsse auf Emotionen oder Eignung zu ziehen. Das ist nach KI-VO Kapitel II Artikel 5 KI-VO verboten.

Praxisbeispiel 2: KI für Bewerberauswahl / CV-Screening. KI-Systeme, die für Beschäftigung, Personalmanagement oder Bewerberauswahl eingesetzt werden, können als Hochrisiko-Systeme nach Anhang III eingestuft sein. Für solche Systeme gelten insbesondere Anforderungen an Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, Informationen für Betreiber und menschliche Aufsicht sowie – auf Anbieterseite – an die Konformitätsbewertung. Diese Hochrisiko-Pflichten nach Kapitel III Abschnitte 1 bis 3 gelten für Systeme nach Anhang III jedoch erst ab dem 2. Dezember 2027.

Praxisbeispiel 3: Website-Chatbot. Ein Unternehmen setzt einen KI-Chatbot im Kundenservice ein. Dann muss der Nutzer grundsätzlich erkennen können, dass er mit einem KI-System interagiert. Das ist ein typischer Fall der Transparenzpflicht und gehört in den Bereich begrenztes Risiko.

Praxisbeispiel 4: KI-Bild-/Textgenerator. Wenn ein System synthetische Bilder, Audio, Video oder Texte erzeugt, müssen diese Outputs nach der Verordnung so markiert sein, dass sie als künstlich erzeugt oder manipuliert erkennbar sind. 

Wie streng muss die KI-VO eingehalten werden?

Die KI-Verordnung ist kein freiwilliger Kodex, sondern eine verbindliche EU-Verordnung. Ihre Vorschriften gelten stufenweise. Die ursprünglich in Artikel 5 enthaltenen Verbote und die Vorgaben zur KI-Kompetenz gelten seit dem 2. Februar 2025, die Regelungen für General-Purpose-AI-Modelle grundsätzlich seit dem 2. August 2025 und die Transparenzpflichten nach Artikel 50 seit dem 2. August 2026. Neue, durch den Digital Omnibus ergänzte Verbote gelten ab dem 2. Dezember 2026. Die Hochrisiko-Anforderungen nach Kapitel III Abschnitte 1 bis 3 gelten für Systeme nach Anhang III ab dem 2. Dezember 2027 und für Systeme nach Anhang I ab dem 2. August 2028.

Sie ist außerdem durchsetzbar: Marktüberwachungsbehörden können Korrekturmaßnahmen verlangen und – wenn ein System nicht konform ist – verlangen, dass es in Konformität gebracht, vom Markt genommen oder zurückgerufen wird. Die Frist kann von der Behörde vorgegeben werden und liegt spätestens beim kürzeren Zeitraum von 15 Arbeitstagen bzw. der einschlägigen produktrechtlichen Frist.

Für verbotene Praktiken ist die Lage besonders strikt: Die Kommissionsleitlinien stellen ausdrücklich klar, dass die Verbote selbst unmittelbare Wirkung entfalten und Betroffene sie schon vor nationalen Gerichten durchsetzen sowie einstweilige Maßnahmen beantragen können.

Das klingt erstmal schlimm, aber keine Angst, hier ist einfach nur gesunder Menschenverstand gefragt. Es sollte für jeden klar sein, wenn KI für Unterdrückung, Benachteiligung oder Manipulation von Menschen verwendet wird, dass das verboten ist. Es verhält sich wie mit allen Dingen im Leben, egal ob es KI ist oder nicht. Ein weiterer Punkt ist der Bereich Hochrisiko KI, wenn in der Medizin sensible Daten verarbeitet werden, sollte hier zwingend auf Datenschutz und Verschwiegenheit geachtet werden. KI-Systeme wie Chatbots müssen dort, wo Artikel 50 dies verlangt, transparent eingesetzt werden. Bei Chatbots müssen Nutzer grundsätzlich erkennen können, dass sie mit einem KI-System interagieren. Für KI-generierte Inhalte gelten unterschiedliche Pflichten: Anbieter generativer KI-Systeme müssen synthetische Audio-, Bild-, Video- oder Textausgaben grundsätzlich maschinenlesbar als künstlich erzeugt oder manipuliert erkennbar machen. Betreiber müssen insbesondere Deepfakes sowie bestimmte KI-generierte oder manipulierte Texte zu Angelegenheiten von öffentlichem Interesse offenlegen. Eine pauschale Pflicht, jeden mit KI erstellten Text, jedes Bild, Video oder Musikstück sichtbar als „KI-generiert“ zu kennzeichnen, besteht für Betreiber dagegen nicht.

Wo genau gilt die aktuelle KI-Verordnung?

Rechtsverbindlicher Kern ist der Europäische Unionsmarkt. Die Verordnung gilt für Anbieter, die KI-Systeme oder GPAI-Modelle in der Europäischen Union in Verkehr bringen oder in Betrieb nehmen, für Betreiber mit Sitz in der Europäischen Union und auch für Anbieter bzw. Betreiber aus Drittstaaten, wenn der Output ihres KI-Systems in der Europäischen Union verwendet wird. Der amtliche Titel trägt außerdem den Zusatz „Text with EEA relevance“.

Die Verordnung knüpft also nicht nur an physische Produkte an. Ein System kann auch über API, Cloud, Online-Zugang, Direktdownload oder eingebettet in physische Produkte auf den Unionsmarkt gebracht werden.

Was passiert, wenn man mit Unternehmen außerhalb der EU zusammenarbeitet oder deren Modelle nutzt?

Wenn ein EU-Unternehmen ein Modell eines Nicht-EU-Anbieters nutzt, kann das EU-Unternehmen je nach Rolle Betreiber (deployer) sein und selbst der KI-Verordnung unterfallen. Gleichzeitig kann auch der Nicht-EU-Anbieter selbst unter die Verordnung fallen, wenn er ein KI-System oder GPAI-Modell auf dem Unionsmarkt bereitstellt oder wenn der Output seines Systems in der EU genutzt wird.

Für Nicht-EU-Anbieter von GPAI-Modellen gilt: Vor dem Inverkehrbringen auf dem Unionsmarkt müssen sie grundsätzlich einen Bevollmächtigten in der EU bestellen. Dasselbe gilt für Nicht-EU-Anbieter von Hochrisiko-KI-Systemen, bevor diese auf dem Unionsmarkt bereitgestellt werden.

Wenn bei der Zusammenarbeit personenbezogene Daten verarbeitet werden, gilt zusätzlich weiterhin die DSGVO. Der EDPB hebt hervor, dass für Entwicklung und Einsatz von KI-Modellen eine datenschutzrechtliche Rechtsgrundlage nötig sein kann und dass ein mit rechtswidrig verarbeiteten personenbezogenen Daten trainiertes Modell die Rechtmäßigkeit des Einsatzes beeinträchtigen kann, sofern es nicht wirksam anonymisiert wurde.

Welche Konsequenzen drohen, wenn man die KI-Verordnung nicht einhält?

Die Verordnung sieht Sanktionen und andere Durchsetzungsmaßnahmen vor, die wirksam, verhältnismäßig und abschreckend sein müssen; dazu können auch Verwarnungen und nichtmonetäre Maßnahmen gehören. Zusätzlich können Behörden bei Nichtkonformität Korrekturmaßnahmen, Marktrücknahme oder Rückruf verlangen.

Die zentralen Bußgeldobergrenzen sind nach Artikel 99:

  • bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, bei Verstößen gegen die verbotenen Praktiken nach Artikel 5;
  • bis zu 15 Mio. EUR oder 3 % des weltweiten Jahresumsatzes bei Verstößen gegen zentrale Pflichten von Anbietern, Bevollmächtigten, Einführern, Händlern, Betreibern oder notifizierten Stellen sowie gegen Transparenzpflichten;
  • bis zu 7,5 Mio. EUR oder 1 % des weltweiten Jahresumsatzes bei falschen, unvollständigen oder irreführenden Angaben gegenüber Behörden oder notifizierten Stellen.
  • Welche Sanktion praktisch in Betracht kommt, hängt davon ab, ob die jeweilige Pflicht bereits anwendbar ist. Verstöße gegen die Transparenzpflichten nach Artikel 50 können seit dem 2. August 2026 sanktioniert werden. Die verschobenen Hochrisiko-Pflichten nach Kapitel III Abschnitte 1 bis 3 gelten dagegen für Systeme nach Anhang III erst ab dem 2. Dezember 2027 und für Systeme nach Anhang I erst ab dem 2. August 2028.

Zusätzlich können Betroffene Beschwerde bei der zuständigen Marktüberwachungsbehörde einlegen. Für bestimmte hochriskante KI-Entscheidungen gibt es außerdem ein Recht auf eine klare und aussagekräftige Erklärung der Entscheidungsfindung.

Praxisbeispiele von Verstößen, die harte Konsequenzen nach sich ziehen können

  • Emotionserkennung im Recruiting: Die Kommissionsleitlinien nennen ausdrücklich, dass der Einsatz von Emotionserkennungs-KI während des Recruiting-Prozesses verboten ist.
  • Emotionserkennung im Arbeitsverhältnis: Verboten sind laut Leitlinien z. B. Systeme, die in hybriden Teams die emotionale Lage aus Stimme und Bild ableiten, sowie der Einsatz während der Probezeit oder zur Überwachung von Mitarbeitenden.
  • Biometrische Kategorisierung nach angenommener politischer Orientierung: Die Leitlinien nennen als verbotenes Beispiel ein System, das Personen auf einer Social-Media-Plattform anhand biometrischer Daten aus Fotos nach ihrer angenommenen politischen Orientierung kategorisiert, um ihnen gezielte politische Botschaften zu senden.
  • Ungezieltes Scraping von Gesichtsbildern: Verboten ist das ungezielte Auslesen von Gesichtsbildern aus dem Internet oder CCTV, um Gesichtserkennungsdatenbanken zu erstellen oder zu erweitern.

Welche Fragen sollte ich mir denn stellen, bevor ich ein KI-Tool im Unternehmen nutze?

Prüfe bei jedem konkreten KI-Tool oder KI-Workflow in deinem Unternehmen zuerst:

  1. Ist es überhaupt ein KI-System oder GPAI-Modell im Sinne der Verordnung?
  2. Fällt der Use Case unter Verbot, Hochrisiko, Transparenz oder Minimalrisiko?
  3. Verarbeite ich personenbezogene Daten und greift zusätzlich die DSGVO?
  4. Nutze ich einen Nicht-EU-Anbieter per API/Cloud, sodass Drittstaatenpflichten relevant werden?
  5. Brauche ich nur Transparenzhinweise – oder bereits Dokumentation, Logs, menschliche Aufsicht und Konformitätsbewertung?

Ein kleines Musterbeispiel für die Einhaltung der KI-Verordnung

Ein deutsches Unternehmen nutzt ein US-LLM per API für einen Website-Chatbot im Kundenservice. Das Unternehmen geht korrekt vor, wenn es a) seine Rolle als Betreiber bestimmt, b) prüft, ob es sich nur um einen Transparenzfall oder um einen Hochrisikofall handelt, c) Nutzer klar darauf hinweist, dass sie mit KI interagieren, d) geeignete Maßnahmen zur Förderung der KI-Kompetenz der beteiligten Mitarbeitenden trifft, e) bei personenbezogenen Daten zusätzlich DSGVO-Anforderungen beachtet, und f) – falls es sich um ein GPAI-Modell eines Drittstaatsanbieters handelt – sicherstellt, dass die einschlägigen GPAI- und Bevollmächtigtenpflichten erfüllt sind. Bei einem normalen Website-Chatbot wäre das typischerweise eher ein Transparenz- und Governance-Thema. Bei einem KI-System zur Bewerbervorauswahl oder Kreditentscheidung können dagegen deutlich strengere Hochrisiko-Anforderungen gelten. Für entsprechende Hochrisiko-Systeme nach Anhang III gelten die Anforderungen nach Kapitel III Abschnitte 1 bis 3 ab dem 2. Dezember 2027.

Eine interne Dokumentation der Maßnahmen zur KI-Kompetenz ist aus Compliance-Sicht sinnvoll, auch wenn Artikel 4 hierfür selbst keine ausdrückliche Dokumentationspflicht vorgibt.

Solltest Du noch Fragen, Unsicherheiten oder eine zu große Skepsis gegenüber KI haben, dann schau doch mal zu unseren Schulungen. Vielleicht ist etwas für Dich dabei.

Häufige Fragen zur EU-KI-Verordnung

Gilt die KI-Verordnung auch für kleine Unternehmen?

Ja. Die Verordnung knüpft nicht an die Unternehmensgröße an, sondern an deine Rolle und an das Risiko des eingesetzten Systems. Auch ein Einzelunternehmen, das einen Chatbot auf seiner Website betreibt, unterliegt den Transparenzpflichten nach Artikel 50.

Muss ich meinen Chatbot kennzeichnen?

Ja, seit dem 2. August 2026. Deine Besucher müssen erkennen können, dass sie mit einem KI-System sprechen und nicht mit einem Menschen. Ein deutlicher Hinweis im Chatfenster genügt in der Regel.

Gilt das auch, wenn ich nur ChatGPT für meine Texte nutze?

Für die reine interne Nutzung entstehen keine besonderen Pflichten. Sobald du KI-erzeugte Inhalte veröffentlichst, die reale Personen täuschend echt darstellen, greift die Kennzeichnungspflicht.

Was ist ein Hochrisiko-System?

Die Verordnung listet in ihren Anhängen abschließend auf, welche Anwendungen als Hochrisiko gelten, etwa in der Personalauswahl, bei der Kreditvergabe oder in kritischer Infrastruktur. Für diese Systeme gelten deutlich strengere Pflichten, allerdings erst ab dem 2. Dezember 2027 für eigenständige Systeme nach Anhang III und ab dem 2. August 2028 für produktintegrierte Systeme nach Anhang I.

Was hat der Digital Omnibus verschoben?

Der Digital Omnibus hat im Juni 2026 mehrere Fristen nach hinten gesetzt. Die maschinenlesbare Kennzeichnung synthetischer Inhalte nach Artikel 50 Absatz 2 greift erst am 2. Dezember 2026. Die Hochrisiko-Pflichten wurden auf den 2. Dezember 2027 beziehungsweise den 2. August 2028 verschoben. Die Transparenzpflichten selbst gelten unverändert seit dem 2. August 2026.

Was passiert bei einem Verstoß?

Bei Verstößen gegen die Transparenzpflichten drohen Geldbußen von bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes, je nachdem welcher Betrag höher ist. Für die verbotenen Praktiken nach Artikel 5 liegt der Rahmen höher. Seit August 2026 ist die Marktüberwachung arbeitsfähig.

Ab wann muss ich handeln?

Wenn du einen Chatbot einsetzt, eine Emotionserkennung nutzt oder KI-generierte Bilder, Videos oder Tonaufnahmen veröffentlichst: sofort. Alles Weitere hängt davon ab, ob dein System in eine der Hochrisiko-Kategorien fällt.

Ersetzt diese Seite eine Rechtsberatung?

Nein. Die Angaben auf dieser Seite sind eine Einordnung nach bestem Wissen und wurden zuletzt am 26. August 2026 geprüft. Ob und wie die Verordnung auf deinen konkreten Fall anzuwenden ist, klärt eine Rechtsberatung.

Quellen

  • Verordnung (EU) 2024/1689, Volltext auf eur-lex.europa.eu
  • Die Fundstelle des Digital Omnibus im Amtsblatt
  • Die Seite der EU-Kommission zum AI Act

Über den Autor

Pierre Kühnert ist Diplom-Ingenieur für Informationstechnik, KI-Innovationsmanager (IHK) und Gründer von smartEngin. Er entwickelt Software und WordPress-Plugins, arbeitet als Webentwickler und gibt KI-Schulungen und berät Selbstständige und kleine Unternehmen im DACH-Raum beim Einstieg in künstliche Intelligenz.

Zuletzt aktualisiert am 26. August 2026

Datenschutz-Übersicht

Die Datenverarbeitung kann mit deiner Einwilligung oder auf Basis eines berechtigten Interesses erfolgen, dem du in den Privatsphäre-Einstellungen widersprechen kannst. Du hast das Recht, nicht einzuwilligen und deine Einwilligung zu einem späteren Zeitpunkt zu ändern oder zu widerrufen. Der Widerruf wird sofort wirksam, hat jedoch keine Auswirkungen auf bereits verarbeitete Daten. Weitere Informationen zur Verwendung deiner Daten findest du in unserer Datenschutzerklärung.