Kurz gesagt: Seit dem 2. August 2026 gelten die Transparenzpflichten der EU-KI-Verordnung (Artikel 50). Wer KI-Werkzeuge nur einsetzt, hat deutlich weniger Pflichten als wer sie entwickelt – konkret geht es um zwei Dinge: Deepfakes kennzeichnen und KI-Texte zu Themen von öffentlichem Interesse kennzeichnen, sofern niemand redaktionell drübergeschaut hat. Wichtig: Die Regeln für Hochrisiko-KI, die viele für diesen Termin erwartet hatten, wurden verschoben. Zwei Pflichten gelten dagegen schon länger und werden oft übersehen – die verbotenen Praktiken und die KI-Kompetenz im Team, beide seit Februar 2025.
Was am 2. August 2026 in Kraft getreten ist
Die Verordnung (EU) 2024/1689 – offiziell „KI-Verordnung“, umgangssprachlich AI Act – ist bereits im August 2024 in Kraft getreten. Ihre Pflichten greifen aber gestaffelt über mehrere Jahre. Seit dem 2. August 2026 sind zwei Dinge neu:
- Die Transparenzpflichten aus Artikel 50 sind anwendbar und durchsetzbar.
- Die Durchsetzung läuft an. Das EU-KI-Büro und die nationalen Behörden sind ab jetzt für Überwachung und Sanktionen zuständig.
Die vollständige Übersicht führt die Kommission in ihrer offiziellen Zeitleiste.
Wichtig: Die Fristen haben sich geändert
Viele Beiträge im Netz nennen den 2. August 2026 als Starttermin für die Hochrisiko-Regeln. Das stimmt so nicht mehr. Mit dem sogenannten Digital Omnibus hat die EU mehrere Fristen nach hinten verschoben, weil die technischen Normen und Hilfsmittel noch nicht fertig sind:
- Hochrisiko-KI in sensiblen Bereichen (etwa Personalauswahl oder Strafverfolgung): bis zu 16 Monate später, jetzt ab 2. Dezember 2027.
- Hochrisiko-KI in regulierten Produkten (etwa Medizinprodukte): bis zu 12 Monate später, jetzt ab 2. August 2028.
Für kleine und mittlere Unternehmen bringt der Digital Omnibus zusätzlich vereinfachte Nachweiswege und weniger Registrierungsaufwand. Die Einordnung dazu steht in den FAQ des AI Act Service Desk der Kommission.
Was überhaupt als KI-System gilt
Bevor du prüfst, ob dich etwas betrifft, lohnt der Blick auf die Definition. Die Verordnung meint mit einem KI-System ein maschinengestütztes System, das mit einem gewissen Grad an Autonomie arbeitet und aus Eingaben ableitet, wie es Ergebnisse erzeugt – Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen.
Entscheidend ist das Wort ableiten. Eine klassische Excel-Formel, ein Serienbrief oder eine Rechtschreibprüfung nach festen Regeln fallen nicht darunter. Ein Textgenerator, ein Bildgenerator, ein Empfehlungssystem oder ein Werkzeug, das aus Daten Prognosen erstellt, dagegen schon. In der Praxis heißt das: Fast jedes Unternehmen setzt heute KI-Systeme ein – oft, ohne es bewusst so zu nennen, weil die Funktionen in bekannten Programmen mitlaufen.
Der risikobasierte Ansatz: vier Stufen
Die Verordnung reguliert nicht Technologie an sich, sondern Anwendungen – und zwar nach ihrem Risiko. Die Kommission unterscheidet vier Stufen:
- Unannehmbares Risiko: verboten. Diese Praktiken dürfen gar nicht eingesetzt werden (siehe nächster Abschnitt).
- Hohes Risiko: erlaubt, aber mit umfangreichen Pflichten – Risikomanagement, Datenqualität, Dokumentation, menschliche Aufsicht.
- Transparenzrisiko: erlaubt, aber mit Offenlegungspflicht. Hier sitzt Artikel 50 – und hier landen die meisten Unternehmen.
- Minimales Risiko: keine besonderen Pflichten. Das betrifft die große Mehrheit aller KI-Anwendungen, von der Rechtschreibhilfe bis zum Spamfilter.
Für den Alltag bedeutet das: Die meisten Werkzeuge, die du im Marketing oder in der Verwaltung nutzt, fallen in die unteren beiden Stufen. Die Frage ist nicht „nutze ich KI?“, sondern „wofür setze ich sie ein?“.
Was komplett verboten ist – und zwar schon seit Februar 2025
Die schärfste Stufe wird oft übersehen, weil sie exotisch klingt. Nach Artikel 5 sind unter anderem verboten:
- Systeme, die Menschen mit unterschwelligen oder täuschenden Techniken manipulieren und dadurch ihre Entscheidungsfähigkeit beeinträchtigen
- Systeme, die Schwächen aufgrund von Alter, Behinderung oder wirtschaftlicher Lage gezielt ausnutzen
- Social Scoring – die Bewertung von Menschen anhand ihres Verhaltens mit nachteiligen Folgen
- Straftatprognosen allein auf Basis von Profiling oder Persönlichkeitsmerkmalen
- Ungezieltes Abgreifen von Gesichtsbildern aus dem Netz zum Aufbau von Erkennungsdatenbanken
- Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen (außer aus medizinischen oder Sicherheitsgründen)
- Biometrische Kategorisierung, die auf Herkunft, politische Meinung, Gewerkschaftszugehörigkeit, Religion oder sexuelle Orientierung schließt
Zwei davon sind auch für normale Unternehmen relevant: Die Emotionserkennung am Arbeitsplatz – etwa Software, die im Bewerbungsgespräch oder im Kundenservice Stimmungen auswertet – ist untersagt. Und aggressive Personalisierung, die gezielt Schwächen ausnutzt, kann in den Bereich der manipulativen Techniken rutschen. Diese Verbote gelten bereits seit dem 2. Februar 2025.
Artikel 50: die vier Transparenzpflichten
Artikel 50 ist das Herzstück dessen, was seit August gilt. Er unterscheidet konsequent zwischen Anbieter und Betreiber – dazu gleich mehr. Der Artikeltext nennt vier Pflichten:
Absatz 1 – Menschen müssen wissen, dass sie mit KI sprechen
Systeme, die direkt mit Menschen interagieren – Chatbots, KI-Agenten, Avatare – müssen erkennbar machen, dass keine echte Person antwortet. Ausnahme: Es ist ohnehin offensichtlich.
Absatz 2 – KI-Ausgaben müssen maschinenlesbar markiert sein
Wer generative KI-Systeme anbietet, muss dafür sorgen, dass Texte, Bilder, Audio und Video technisch als künstlich erzeugt erkennbar sind. Diese Markierung richtet sich an Maschinen, nicht ans Auge – sie steckt in den Metadaten oder als Wasserzeichen im Inhalt.
Absatz 3 – Emotionserkennung offenlegen
Wer Systeme zur Emotionserkennung oder biometrischen Kategorisierung einsetzt, muss die betroffenen Personen darüber informieren. Achtung: Am Arbeitsplatz ist Emotionserkennung ohnehin verboten (siehe oben) – dieser Absatz greift nur dort, wo der Einsatz überhaupt zulässig ist.
Absatz 4 – Deepfakes und bestimmte Texte kennzeichnen
Das ist der Absatz, der die meisten Unternehmen betrifft. Zwei Fälle:
- Deepfakes: KI-erzeugte oder manipulierte Bilder, Videos und Tonaufnahmen, die real wirken und existierende Personen, Orte oder Ereignisse zeigen, müssen als solche gekennzeichnet werden.
- Texte zu Themen von öffentlichem Interesse: KI-generierte Texte, die der Information der Öffentlichkeit dienen, müssen gekennzeichnet werden – aber nur, wenn kein Mensch redaktionell geprüft hat.
Die Information muss laut Absatz 5 klar, unterscheidbar und spätestens beim ersten Kontakt erfolgen. Für künstlerische, satirische oder fiktionale Werke gilt eine Erleichterung: Dort genügt eine Offenlegung, die das Werk nicht beeinträchtigt.
Anbieter oder Betreiber? Die Frage entscheidet fast alles
Die Verordnung unterscheidet streng, und dieser Unterschied bestimmt, wie viel Aufwand auf dich zukommt:
- Anbieter ist, wer ein KI-System entwickelt und auf den Markt bringt – also OpenAI, Google, Adobe und Co.
- Betreiber ist, wer ein solches System beruflich einsetzt. Das trifft auf die allermeisten Unternehmen zu.
Als Betreiber gelten für dich Absatz 3 und 4 – nicht Absatz 1 und 2. Die maschinenlesbare Kennzeichnung deiner KI-Bilder ist also Aufgabe des Werkzeugherstellers, nicht deine. Deine Pflicht beginnt dort, wo du Deepfakes veröffentlichst oder ungeprüfte KI-Texte zu öffentlichen Themen publizierst.
Vorsicht bei einer Ausnahme: Wer ein fremdes KI-System unter eigenem Namen anbietet oder wesentlich verändert, kann selbst zum Anbieter werden – mit allen Pflichten. Das betrifft etwa Unternehmen, die einen zugekauften Chatbot als eigenes Produkt vermarkten.
Was das im Alltag konkret bedeutet
Fünf typische Situationen aus der Praxis:
- Du nutzt KI für Bildmotive – etwa ein abstraktes Titelbild für einen Blogbeitrag. Solange keine realen Personen oder identifizierbaren Orte dargestellt sind, ist das kein Deepfake und damit nicht kennzeichnungspflichtig nach Absatz 4.
- Du lässt Texte von KI vorschreiben und redigierst sie anschließend selbst. Durch die redaktionelle Prüfung greift die Kennzeichnungspflicht nicht – vorausgesetzt, die Prüfung findet wirklich statt und ist nachvollziehbar.
- Du setzt einen Chatbot auf deiner Website ein. Hier muss erkennbar sein, dass die Antworten von einer Maschine kommen. Die Pflicht liegt beim Anbieter des Systems – prüfen solltest du trotzdem, ob dein Chatbot das tatsächlich tut.
- Du erstellst Werbung mit einem KI-generierten Testimonial, das wie eine echte Person aussieht. Das ist ein Deepfake im Sinne der Verordnung und muss gekennzeichnet werden.
- Du nutzt KI im Bewerbungsprozess, um Lebensläufe vorzusortieren. Das wird ab Dezember 2027 als Hochrisiko eingestuft – jetzt ist der richtige Zeitpunkt, sich damit zu befassen.
Hochrisiko: wen es später trifft
Auch wenn die Fristen verschoben wurden – wer in einem dieser Felder KI einsetzt, sollte die Entwicklung verfolgen. Als hochriskant gelten unter anderem Anwendungen in kritischer Infrastruktur, in der allgemeinen und beruflichen Bildung, im Personalwesen (Auswahl, Beförderung, Kündigung), bei der Bonitätsprüfung, in der Strafverfolgung und bei biometrischer Identifizierung.
Für diese Systeme greifen dann Pflichten wie Risikomanagement, Anforderungen an die Datenqualität, technische Dokumentation, Protokollierung, menschliche Aufsicht und eine Konformitätsbewertung. Das ist kein Nebenbei-Thema – wer absehbar betroffen ist, sollte die Zeit bis Ende 2027 nutzen.
Die Pflicht, die schon länger gilt: KI-Kompetenz
Weitgehend unbemerkt gilt bereits seit dem 2. Februar 2025 Artikel 4 der Verordnung: Unternehmen müssen sicherstellen, dass Mitarbeitende, die KI einsetzen, über ausreichende KI-Kompetenz verfügen. Das betrifft ausdrücklich auch reine Anwender, nicht nur Entwickler.
Verlangt wird kein Zertifikat – aber ein nachvollziehbares Grundverständnis davon, was die eingesetzten Werkzeuge können, wo ihre Grenzen liegen, welche Risiken bestehen und wie mit Ergebnissen umzugehen ist. Dazu gehört auch das Wissen um typische Fehlerquellen: erfundene Fakten, verzerrte Trainingsdaten, fehlende Aktualität. Praktisch heißt das: Wer im Team mit KI arbeitet, sollte geschult sein, und diese Schulung sollte dokumentiert sein. Die Kommission sammelt Praxisbeispiele in einem öffentlichen Verzeichnis.
Wer das kontrolliert
Seit dem 2. August 2026 teilen sich zwei Ebenen die Aufsicht: Das KI-Büro der Europäischen Kommission überwacht die Anbieter allgemeiner KI-Modelle, kann technische Unterlagen anfordern und Bußgelder verhängen. Für alles andere sind die nationalen Marktüberwachungsbehörden zuständig, die jeder Mitgliedstaat benennen musste. An sie richten sich auch Beschwerden.
Was ein Verstoß kostet
Die Verordnung staffelt die Bußgelder nach Schwere. Bei Verstößen gegen die Transparenzpflichten drohen bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Für verbotene Praktiken liegt der Rahmen deutlich darüber. Für kleine und mittlere Unternehmen sind reduzierte Sätze vorgesehen. Für Systeme, die bereits vor dem 2. August 2026 im Einsatz waren, läuft eine Übergangsfrist bis Dezember 2026. Die Details führt die Kommission in ihren Quick Facts zu den Transparenzregeln auf.
Hilfe von der EU: Kodex und einheitliche Symbole
Die Kommission hat einen freiwilligen Code of Practice on Transparency of AI-generated Content veröffentlicht. Wer ihn unterzeichnet, kann die dort beschriebenen Maßnahmen als Nachweis nutzen – das senkt den Aufwand und schafft EU-weit einheitliche Rechtssicherheit. Dazu stellt die EU standardisierte Symbole für die Kennzeichnung bereit, sodass nicht jedes Unternehmen eine eigene Lösung erfinden muss.
Ergänzend gibt es den AI Act Service Desk der Kommission – eine offizielle Anlaufstelle mit FAQ und Einordnungshilfen.
Der Fahrplan bis 2028
- 2. Februar 2025: Verbotene Praktiken, Definitionen, KI-Kompetenz
- 2. August 2025: Regeln für allgemeine KI-Modelle, Governance, Sanktionsrahmen
- 2. August 2026: Transparenzpflichten (Artikel 50), Durchsetzung startet
- 2. Dezember 2026: Ende der Übergangsfrist für bestehende Systeme
- 2. Dezember 2027: Hochrisiko-Systeme nach Anhang III
- 2. August 2028: Hochrisiko-KI in regulierten Produkten
Deine Checkliste für die nächsten Wochen
- Bestandsaufnahme: Welche KI-Werkzeuge setzt du tatsächlich ein – auch die, die in anderen Programmen mitlaufen?
- Rolle klären: Bist du bei diesen Werkzeugen Betreiber oder ausnahmsweise Anbieter?
- Verbote prüfen: Läuft irgendwo Emotionserkennung, etwa im Kundenservice oder im Bewerbungsprozess?
- Inhalte durchgehen: Gibt es Deepfakes oder ungeprüfte KI-Texte zu öffentlichen Themen?
- Chatbot prüfen: Ist erkennbar, dass eine Maschine antwortet?
- Team schulen und dokumentieren – Artikel 4 gilt bereits seit Februar 2025.
- Prozess festlegen: Wer prüft künftig KI-Inhalte vor der Veröffentlichung, und wie wird das festgehalten?
- Datenschutz mitdenken: Fließen personenbezogene Daten in KI-Werkzeuge? Dann gehört das in die Datenschutzerklärung und ins Verarbeitungsverzeichnis.
Wo es fachlichen Rat braucht
Dieser Beitrag fasst zusammen, was in den offiziellen Quellen der EU steht. Er ersetzt keine Rechtsberatung. Ob ein konkretes Projekt unter Artikel 50 fällt, hängt vom Einzelfall ab – besonders bei Personendarstellungen, synthetischen Stimmen und automatisierter Textveröffentlichung. Diese Fragen gehören vor der Veröffentlichung zu einem Anwalt.
Du willst das sauber aufsetzen?
Wir arbeiten selbst täglich mit KI-Werkzeugen – in der Content-Produktion, im Webdesign und im Performance-Marketing. Und wir haben unsere eigenen Prozesse auf die Verordnung ausgerichtet: Bestandsaufnahme der eingesetzten Werkzeuge, dokumentierte redaktionelle Prüfung, geschultes Team.
Wenn du wissen willst, welche deiner Inhalte betroffen sind, wie ein praktikabler Prüfprozess aussieht oder wie du die Kennzeichnung technisch sauber umsetzt: Schreib uns. Wir schauen uns deinen Einsatz gemeinsam an und sagen ehrlich, wo Handlungsbedarf besteht – und wo nicht.
Die Originalquellen
Alle Angaben in diesem Beitrag stammen aus offiziellen Veröffentlichungen der Europäischen Union:
- Verordnung (EU) 2024/1689 – Volltext auf EUR-Lex
- Artikel 5 – Verbotene Praktiken
- Artikel 50 – Transparenzpflichten
- Offizielle Zeitleiste der Umsetzung
- Rechtsrahmen für KI – Risikostufen und Übersicht
- FAQ zu den Transparenzpflichten
- Quick Facts: Transparenzregeln
- Code of Practice on Transparency of AI-generated Content
- AI Act Service Desk – FAQ zum Digital Omnibus