Illustration zu KI-Transparenz, Unternehmenspflichten und Fristen des EU AI Act

KI-Buster Blog · Künstliche Intelligenz / Unternehmen / Regulierung

EU AI Act seit August 2026: Was Unternehmen jetzt wirklich beachten müssen

Chatbots, KI-Bilder und automatisierte Bewerberauswahl: Seit August 2026 sind die Transparenzpflichten des EU AI Act konkret anwendbar – und der AI Omnibus hat gleichzeitig die Hochrisiko-Fristen verschoben.

Veröffentlicht und anhand aktueller EU-Primärquellen geprüft am 1. Oktober 2026

Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine individuelle Rechtsberatung.

Ein Kundenchatbot beantwortet Fragen. Das Marketing erstellt Bilder mit KI. In der Personalabteilung schlägt eine Software passende Bewerber vor. Drei alltägliche Anwendungen – mit sehr unterschiedlichen rechtlichen Folgen.

Seit August 2026 ist der EU AI Act für Unternehmen besonders konkret geworden. Gleichzeitig sind viele ältere Checklisten überholt: Der AI Omnibus ist am 27. Juli 2026 in Kraft getreten und hat unter anderem die Fristen für Hochrisiko-KI verschoben. Wer heute noch ausschließlich mit dem ursprünglichen Zeitplan arbeitet, setzt möglicherweise die falschen Prioritäten.

Entscheidend sind jetzt drei Fragen: Welche KI setzt dein Unternehmen ein, welche Rolle übernimmt es dabei und welche Pflichten gelten für diesen konkreten Einsatz bereits?

Dieser Artikel zeigt dir, wo du anfangen solltest – vom Hinweis im Kundenchat bis zur Vorbereitung auf sensible KI-Anwendungen.

Was gilt seit dem 2. August 2026?

Seit dem 2. August 2026 gelten grundsätzlich die Transparenzpflichten aus Artikel 50. Dazu gehören bestimmte Hinweise bei direkten KI-Interaktionen sowie Vorgaben für künstlich erzeugte oder manipulierte Inhalte. Gleichzeitig hat die Durchsetzung der anwendbaren Regeln durch europäische und nationale Stellen an Bedeutung gewonnen.

Das bedeutet jedoch weder, dass jede Firma jetzt ein KI-Zertifikat kaufen muss, noch, dass sämtliche Hochrisiko-Pflichten bereits greifen.

Der aktuelle Zeitplan unterscheidet mehrere Stufen:

Zeitplan des EU AI Act nach dem AI Omnibus
ZeitpunktRegelungsbereichBedeutung für Unternehmen
2. Februar 2025Ursprüngliche Verbote bestimmter KI-Praktiken und Beginn der KI-KompetenzregelnDiese Themen sind schon länger relevant; Artikel 4 wurde inzwischen geändert.
2. August 2025Regeln für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI)Modellanbieter müssen eigene Pflichten beachten; die gewöhnliche Nutzung eines KI-Dienstes macht ein Unternehmen nicht automatisch zum Modellanbieter.
2. August 2026Insbesondere Transparenzpflichten nach Artikel 50Kundeninteraktionen und relevante KI-Inhalte prüfen.
2. Dezember 2026Übergangsfrist für bestimmte bereits vor dem 2. August 2026 vermarktete Systeme nach Artikel 50 Absatz 2Betrifft die technische Kennzeichnung durch bestimmte Anbieter, keine allgemeine Schonfrist für sämtliche Transparenzpflichten.
2. Dezember 2027Hochrisiko-Regeln für Systeme nach Anhang IIIBeispielsweise bestimmte Anwendungen in Beschäftigung, Bildung oder Kreditwürdigkeitsprüfung.
2. August 2028Hochrisiko-Regeln für einschlägige Systeme im Zusammenhang mit regulierten Produkten nach Anhang IProduktrechtliche Einordnung und Sonderregeln zusätzlich prüfen.

Für die Praxis heißt das: Die Verschiebung der Hochrisiko-Fristen setzt bereits geltende Transparenzregeln und Verbote nicht außer Kraft.

Betrifft der AI Act auch kleine Unternehmen?

Ja. Ausschlaggebend sind insbesondere System, Verwendungszweck und Unternehmensrolle. Die Beschäftigtenzahl allein entscheidet nicht über die Anwendbarkeit.

Ein Handwerksbetrieb, der einen KI-Dienst beruflich nutzt, kann Betreiber sein. Eine kleine Agentur, die ein eigenes KI-System unter ihrem Namen anbietet, kann Anbieter sein. Die EU unterscheidet diese Rollen ausdrücklich.

Typische Rollen im EU AI Act
RolleTypische SituationErste Prüffrage
BetreiberDein Unternehmen setzt ein fremdes KI-System im eigenen Betrieb ein.Welche Betreiberpflichten treffen den konkreten Einsatz?
AnbieterDein Unternehmen entwickelt ein System oder lässt es entwickeln und bringt es unter eigenem Namen auf den Markt.Welche Anbieterpflichten folgen aus Funktion und Risikoeinstufung?
Mehrere RollenIhr entwickelt ein eigenes System und verwendet es zugleich selbst.Welche Pflichten kommen aus beiden Rollen zusammen?

Gerade bei eigenen KI-Assistenten auf Basis fremder Modelle lohnt sich eine genaue Prüfung. Dass das zugrunde liegende Sprachmodell von einem anderen Unternehmen stammt, beantwortet die Rollenfrage für die fertige Anwendung noch nicht.

Kundenchatbots: Der KI-Hinweis muss im richtigen Moment erscheinen

Wer mit einer KI interagiert, soll das unter den Voraussetzungen von Artikel 50 erkennen können. Die entsprechende Gestaltungspflicht richtet sich an den Anbieter. Eine Ausnahme besteht, wenn der KI-Charakter im jeweiligen Kontext offensichtlich ist.

Für den Einsatz auf deiner Website empfiehlt sich ein einfacher Abnahmetest: Öffne den Chat als neuer Besucher. Ist vor beziehungsweise spätestens bei der ersten Interaktion verständlich, dass eine KI antwortet?

Ein möglicher Hinweis lautet:

Du sprichst mit unserem KI-Assistenten. Seine Antworten können Fehler enthalten. Bei offenen Fragen hilft dir unser Serviceteam weiter.

Die ersten Worte schaffen Transparenz. Der Hinweis auf mögliche Fehler und den Kontakt zum Team ist eine ergänzende Gestaltungsempfehlung, kein gesetzlich vorgeschriebener Mustertext.

Praktischer Test: Prüfe den Hinweis auch auf dem Smartphone, bei neu gestarteten Sitzungen und mit den tatsächlich eingesetzten Darstellungs- und Bedienungshilfen. Ein Screenshot der Desktop-Startseite allein zeigt noch nicht, wie sich der Chat im Alltag verhält.

Bei eingekauften Chatbots solltest du mit dem Dienstleister klären, wer die Anzeige implementiert und ob sie bei Updates bestehen bleibt.

KI-Inhalte kennzeichnen: Nicht jede Nutzung führt zur gleichen Pflicht

Beim Marketing werden zwei unterschiedliche Ebenen häufig vermischt.

Technische Kennzeichnung: Anbieter bestimmter generativer KI-Systeme müssen Ausgaben maschinenlesbar markieren und als künstlich erzeugt oder manipuliert erkennbar machen. Artikel 50 enthält hierfür Ausnahmen, unter anderem für bestimmte unterstützende Standardbearbeitungen.

Offenlegung gegenüber Menschen: Für Betreiber gelten insbesondere Regeln bei Deepfakes und bestimmten veröffentlichten KI-Texten. Ein unsichtbares technisches Merkmal ersetzt einen erforderlichen wahrnehmbaren Hinweis nicht.

Deepfakes: Ein realistisches Ergebnis braucht besondere Aufmerksamkeit

Ein künstlich erzeugtes Video, in dem eine reale Geschäftsführerin scheinbar eine Aussage macht, kann ein Deepfake sein. Entscheidend sind die gesetzlichen Merkmale und der Eindruck von Authentizität. Nicht jede abstrakte KI-Illustration fällt deshalb automatisch in dieselbe Kategorie.

Für dein Marketing empfiehlt sich ein zusätzlicher Freigabepunkt: Kann das Publikum dieses Motiv als echte Aufnahme einer Person, eines Ortes oder eines Geschehens verstehen? Bei einem entsprechenden Deepfake muss die künstliche Erzeugung oder Manipulation offengelegt werden.

KI-Texte: Redaktionelle Verantwortung zählt

Artikel 50 erfasst KI-generierte oder manipulierte Texte, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren. Eine Ausnahme greift bei menschlicher Prüfung oder redaktioneller Kontrolle, wenn eine natürliche oder juristische Person die redaktionelle Verantwortung trägt.

Die Kommission erläutert: Eine rein oberflächliche Kontrolle oder Rechtschreibkorrektur genügt dafür nicht. Gemeint ist eine inhaltliche Prüfung mit fachlichem Urteil.

Empfehlung für Unternehmensblogs: Halte fest, wer Aussagen und Quellen geprüft und die Veröffentlichung freigegeben hat. Ein automatisch gesetzter Autorenname dokumentiert noch keine tatsächliche Kontrolle.

Die Frage lautet also nicht nur „War KI beteiligt?“, sondern auch „Was veröffentlichen wir, für wen und mit welcher redaktioneller Prüfung?“

KI-Kompetenz: Weiterhin erforderlich, aber kein pauschales Pflichtzertifikat

Die Änderungen von 2026 haben Artikel 4 vereinfacht. Nach den aktualisierten Erläuterungen der Kommission müssen Anbieter und Betreiber weiterhin Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz der in ihrem Auftrag tätigen Personen zu unterstützen.

Die Maßnahmen sollen Kenntnisse, Erfahrung, Ausbildung und Einsatzkontext berücksichtigen. Ein bestimmtes individuelles Kompetenzniveau muss nicht garantiert werden. Ein allgemein vorgeschriebenes Zertifikat oder eine besondere Governance-Struktur ergibt sich daraus ebenfalls nicht.

Für ein kleines Unternehmen könnte ein sinnvoller Einstieg so aussehen:

Praktische Übungen zur KI-Kompetenz
ZielgruppeEmpfohlene praktische Übung
Büro und KundenserviceEine überzeugend formulierte, aber falsche KI-Antwort erkennen und korrigieren.
MarketingEin KI-Motiv auf Täuschungspotenzial prüfen und einen Text anhand seiner Quellen kontrollieren.
IT und EntwicklungEinen KI-generierten Änderungsplan auf Berechtigungen, Nebenwirkungen und Rücksetzung prüfen.
FührungskräfteEntscheiden, welche neuen KI-Anwendungen vorab fachlich geprüft werden müssen.

Notiere Termin, Teilnehmergruppe, Inhalte und offene Fragen. Das ist ein praktikabler Nachweis eurer Maßnahmen; ein bestimmtes Formular schreibt diese Empfehlung nicht vor.

Mehr dazu findest du im Artikel KI-Kompetenz 2026: Pflicht, Zertifikat und EU AI Act erklärt (Zum Artikel).

Verbotene Anwendungen bleiben ein sofortiges Thema

Die ursprünglichen Verbote gelten bereits seit Februar 2025. Dazu zählen unter den jeweiligen gesetzlichen Voraussetzungen beispielsweise bestimmte manipulative Praktiken, Social Scoring und Emotionserkennung am Arbeitsplatz.

Gerade bei Personalsoftware solltest du deshalb nicht nur auf die Produktbeschreibung schauen. Begriffe wie „Engagement“, „Team-Stimmung“ oder „intelligente Personalanalyse“ erklären noch nicht, welche Funktion tatsächlich eingesetzt wird.

Empfohlene Einkaufsfrage: Welche Daten verarbeitet die Funktion, welche Merkmale leitet sie daraus ab und welche Entscheidungen oder Bewertungen beeinflusst sie?

Eine auffällige Funktion sollte bis zur belastbaren Einordnung nicht freigegeben werden. Ein Transparenzhinweis allein macht eine verbotene Anwendung nicht zulässig.

Hochrisiko-KI: Spätere Fristen brauchen heutige Vorbereitung

Für einschlägige Hochrisiko-Systeme nach Anhang III ist jetzt der 2. Dezember 2027 maßgeblich. Diese zusätzliche Zeit lässt sich für die Auswahl und Prüfung geeigneter Systeme nutzen.

Anhang III nennt unter anderem KI für Bewerberauswahl und Bewerbungsbewertung, bestimmte Personalentscheidungen sowie die Bewertung der Kreditwürdigkeit natürlicher Personen. Nicht jede KI-Funktion in einer Personalabteilung ist deshalb automatisch gleich einzuordnen.

Der Unterschied wird an zwei Arbeitsaufträgen deutlich:

„Formuliere unsere Stellenanzeige verständlicher.“

„Bewerte alle Bewerbungen und erstelle eine Rangliste für die Einladung.“

Beim zweiten Auftrag beeinflusst die KI unmittelbar die Auswahl von Menschen. Hier muss die Prüfung entsprechend tiefer gehen. Ein späterer menschlicher Klick beseitigt die mögliche Hochrisiko-Einstufung nicht automatisch.

Empfehlung für anstehende Beschaffungen: Frage Anbieter nach bestimmungsgemäßem Einsatz, begründeter Einstufung, geplantem Umgang mit den kommenden Anforderungen und vorgesehenen Kontrollmöglichkeiten. Lass dir keine pauschale Aussage wie „Unsere Software ist AI-Act-konform“ als Ersatz für konkrete Informationen verkaufen.

Bei Bestandsanwendungen sollten zusätzlich Einführungstermin und spätere Änderungen dokumentiert werden, damit die einschlägigen Übergangsregeln geprüft werden können.

Datenschutz bleibt eine eigene Prüfung

Für die Verarbeitung personenbezogener Daten brauchst du weiterhin eine datenschutzrechtliche Grundlage. Die BfDI beschreibt dies als zentralen Grundsatz des Datenschutzrechts.

Ein KI-Hinweis im Kundenchat beantwortet deshalb noch nicht, welche Kundendaten du dort verarbeiten darfst. Ebenso belegt ein lokaler Server allein keine datenschutzgerechte Verarbeitung.

Für die interne Freigabe empfiehlt sich eine gemeinsame Prüfung durch Fachbereich, IT und Datenschutz: Welche Informationen gehen hinein? Wer kann auf Ergebnisse zugreifen? Welche Daten werden gespeichert? Welche Funktionen sind tatsächlich erforderlich?

Eine verständliche betriebliche Regelung hilft bei der Umsetzung: KI-Richtlinie fürs Unternehmen: Was Mitarbeiter dürfen – und was nicht (Zum Artikel).

Welche Bußgelder sind möglich?

Der AI Act unterscheidet nach Verstößen. Artikel 99 nennt insbesondere diese Obergrenzen:

Bußgeldrahmen nach Artikel 99
VerstoßGesetzlicher Höchstrahmen
Verbotene KI-Praktiken35 Millionen Euro oder 7 Prozent des weltweiten Vorjahresumsatzes
Bestimmte weitere Pflichtverstöße, darunter Artikel 5015 Millionen Euro oder 3 Prozent
Bestimmte falsche, unvollständige oder irreführende Behördenauskünfte7,5 Millionen Euro oder 1 Prozent

Bei Unternehmen ist grundsätzlich der höhere Betrag maßgeblich; für KMU einschließlich Start-ups enthält Artikel 99 eine Sonderregel mit der jeweils niedrigeren Obergrenze. Die konkrete Sanktion hängt unter anderem von Schwere, Dauer, Folgen und weiteren Umständen ab. Diese Beträge sind keine automatischen Strafen für jeden Fehler.

Vor allem sollte die höchste Zahl nicht als pauschales Drohszenario für eine fehlende Schulungsbescheinigung verwendet werden.

Ein umsetzbarer Maßnahmenplan für die nächsten 30 Tage

Der folgende Plan ist eine organisatorische Empfehlung, keine neue gesetzliche Frist. Bereits bestehende Verstöße müssen entsprechend ihrer Dringlichkeit behandelt werden.

Woche 1: Die tatsächliche KI-Nutzung erfassen

Erfrage die Anwendungen direkt in den Fachabteilungen. Nimm auch KI-Funktionen in bestehenden Programmen und eigenständig gebaute Automationen auf.

Eine Tabelle reicht für den Anfang: System, Zweck, verantwortliche Person, Anbieter, Datenarten, betroffene Personen, externe Kommunikation und bisheriger Freigabestatus.

Erfasse die konkrete Funktion. „Wir nutzen eine Office-Suite“ ist zu ungenau, wenn eine Abteilung damit Texte entwirft und eine andere personenbezogene Auswertungen erstellt.

Woche 2: Sichtbare Lücken schließen

Prüfe Kundenchats, Sprachassistenten, Videos und automatisch veröffentlichte Texte. Bearbeite fehlende Hinweise und ungeklärte Freigaben zuerst. Veranlasse bei möglichen verbotenen Anwendungen eine sofortige fachliche Prüfung.

Dokumentiere die Entscheidung kurz: Was wurde geprüft, wer hat entschieden und welche Änderung wurde umgesetzt?

Woche 3: Mitarbeiter praktisch einweisen

Arbeite mit Beispielen aus eurem Betrieb. Lass das Serviceteam eine fehlerhafte Antwort prüfen und die IT einen vorgeschlagenen Systemeingriff bewerten. Erkläre zugleich, welche Dienste und Daten für welche Aufgaben freigegeben sind.

Sorge für einen benannten Ansprechpartner. Mitarbeiter sollten Unsicherheit melden können, bevor daraus eine Veröffentlichung oder eine automatisierte Entscheidung wird.

Woche 4: Beschaffung und Änderungen regeln

Definiere einen kurzen Prüfprozess für neue Tools und neue Einsatzarten. Eine bestehende Freigabe sollte erneut betrachtet werden, wenn ein Assistent zusätzliche Daten erhält, selbstständig handelt oder künftig Menschen bewertet.

Lege für mögliche Hochrisiko-Systeme einen eigenen Vorbereitungsplan fest. Halte offene Fragen, benötigte Anbieterinformationen und Verantwortliche fest.

Technische Ergänzungen zur Kontrolle nicht freigegebener Werkzeuge findest du unter Shadow AI verhindern: Technische und organisatorische Maßnahmen für Unternehmen (Zum Artikel).

Häufige Fragen zum EU AI Act seit August 2026

Ist seit August 2026 jede KI-Anwendung genehmigungspflichtig?

Nein. Der AI Act enthält unterschiedliche Anforderungen je nach System, Rolle und Einsatz. Aus der allgemeinen beruflichen Nutzung folgt keine pauschale behördliche Genehmigungspflicht für jedes KI-Werkzeug.

Müssen alle Mitarbeiter denselben KI-Kurs absolvieren?

Nein. Maßnahmen zur KI-Kompetenz sollen zum tatsächlichen Einsatz und zu den Vorkenntnissen passen. Ein bestimmtes allgemeines Pflichtzertifikat verlangt die Kommission nicht.

Muss jede geschäftliche E-Mail mit KI-Unterstützung gekennzeichnet werden?

Artikel 50 begründet keine pauschale sichtbare Kennzeichnungspflicht für jede mit KI entworfene E-Mail. Die dort geregelten Fälle und weitere einschlägige Anforderungen müssen getrennt betrachtet werden.

Können Unternehmen wegen der Fristverschiebung bis 2027 warten?

Nein. Die späteren Hochrisiko-Fristen ändern nichts daran, dass andere Pflichten bereits gelten. Der Kundenchat, die Kompetenzmaßnahmen und mögliche verbotene Anwendungen gehören deshalb schon jetzt auf die Prüfliste.

Wo beginnt ein kleines Unternehmen am besten?

Mit einer überschaubaren Bestandsaufnahme und einem Verantwortlichen pro Anwendung. Daraus lassen sich konkrete Aufgaben ableiten: Hinweise ergänzen, Mitarbeiter einweisen, Anbieterinformationen einholen und sensible Anwendungen genauer prüfen.

Fazit: jetzt handeln, nicht in Panik geraten

Nimm heute drei tatsächlich genutzte KI-Anwendungen auf und beantworte jeweils: Wofür nutzen wir sie, wer ist verantwortlich und welche Menschen bekommen die Ergebnisse zu sehen oder sind davon betroffen? Das ist der beste Startpunkt, unabhängig davon, wann die nächste Frist greift.

Einen umfassenden Grundlagenüberblick zu Rollen, Pflichten und einer vollständigen Checkliste bietet außerdem EU AI Act für kleine Unternehmen: Was KMU jetzt wissen müssen (Zum Artikel).

Quellen und weiterführende Informationen

Redaktioneller Stand: 1. Oktober 2026. Primärquellen: Verordnung (EU) 2024/1689, EU-Kommission: AI Omnibus enters into force, AI Act Service Desk: Zeitplan der KI-Verordnung, EU-Kommission: Leitlinien zu Artikel 50, EU-Kommission: AI Literacy FAQ, AI Act Explorer: Artikel 50, AI Act Explorer: Anhang III, AI Act Explorer: Artikel 99 und BfDI: Grundlagen des Datenschutzrechts. Wegen weiterer Leitlinien sollten Unternehmen den Stand besonders bei Hochrisiko-Anwendungen regelmäßig prüfen.