ThinkFutureX · Faktenblatt
Der EU AI Act auf zwei Seiten
Was das Gesetz regelt, wen es bindet, welche Fristen laufen und was ab dem 2. August 2026 im Büro konkret zu tun ist. Zum Ausdrucken, Weitergeben und Aufhängen.
Stand: 23. Juli 2026 · einschließlich der Digital-Omnibus-Änderungen (Juni 2026)
Die Grunddaten
- Offizieller Name
- Verordnung (EU) 2024/1689kurz: KI-Verordnung, AI Act
- In Kraft seit
- 1. August 2024stufenweise wirksam bis 2030
- Geltungsbereich
- Alle 27 EU-Staatenunmittelbar, ohne nationale Umsetzung
- Auch für Drittländer
- Jasobald KI oder deren Ergebnisse in der EU genutzt werden
Vier Rollen unterscheidet das Gesetz: Anbieter, Betreiber, Einführer und Händler. Wer KI im Unternehmen nur einsetzt, ist Betreiber und hat deutlich weniger Pflichten als der Anbieter. Wer ein System aber sichtbar umbaut oder unter eigenem Namen weitergibt, kann selbst zum Anbieter werden.
Ausgenommen sind Militär und nationale Sicherheit, reine Forschung vor der Markteinführung, die private nicht-berufliche Nutzung sowie in Teilen quelloffene Modelle.
Die vier Risikostufen
Unannehmbares Risiko — verboten
Art. 5 · seit 02.02.2025Praktiken, die Grundrechte so schwer verletzen, dass keine Auflage sie heilt. Vollständig untersagt, mit den höchsten Bußgeldern des Gesetzes.
Social Scoring · manipulative und täuschende Systeme · Ausnutzen von Schwächen · Emotionserkennung am Arbeitsplatz und in der Bildung (Ausnahme: Medizin und Sicherheit) · ungezieltes Sammeln von Gesichtsbildern · biometrische Kategorisierung sensibler Merkmale
Hohes Risiko — nur mit Prüfung
Art. 6, Anh. I & III · ab 12/2027 bzw. 08/2028Systeme mit Einfluss auf Lebenschancen bleiben erlaubt, aber erst nach Konformitätsbewertung, mit Risikomanagement, Daten-Governance, Dokumentation, Protokollierung, menschlicher Aufsicht und CE-Kennzeichnung.
Bewerbungsauswahl und Personalentscheidungen · Kredit-Scoring · Preisbildung bei Kranken- und Lebensversicherungen · Prüfungsbewertung · kritische Infrastruktur · Strafverfolgung, Migration, Justiz · KI als Sicherheitsbauteil regulierter Produkte
Begrenztes Risiko — Offenlegungspflicht
Art. 50 · ab 02.08.2026Nicht gefährlich, aber täuschungsanfällig. KI muss sich zu erkennen geben, im Dialog wie im erzeugten Inhalt. Das ist die Stufe, die die meisten Büros betrifft.
Chatbots müssen offenlegen, dass sie Maschinen sind · synthetische Inhalte brauchen eine maschinenlesbare Markierung · Deepfakes sind sichtbar zu kennzeichnen (bei Kunst und Satire genügt ein dezenter Hinweis) · KI-Texte zu Themen öffentlichen Interesses sind zu kennzeichnen, sofern niemand redaktionell dafür einsteht
Minimales Risiko — keine Pflichten
freiwillige KodizesDer weitaus größte Teil der KI im Alltag. Hier verlangt das Gesetz nichts.
Spamfilter · Rechtschreibhilfen · Empfehlungssysteme · KI in Computerspielen
Als Merksatz: Rot ist tabu. Orange nur mit Prüfung. Gelb muss ehrlich sein. Grün darf machen.
Der Zeitplan
| Datum | Was gilt |
|---|---|
| 01.08.2024 | Inkrafttreten der Verordnung |
| 02.02.2025 | Verbotene Praktiken nach Art. 5 greifen |
| 02.08.2025 | Pflichten für Basismodelle (GPAI), Aufsichtsstruktur mit dem EU AI Office |
| 02.08.2026 | Transparenzpflichten (Art. 50), nationale Aufsicht und Durchsetzung, Sanktionen, Reallabore in jedem Mitgliedstaat |
| 02.12.2026 | Nudifier-Verbot greift, Nachfrist für Wasserzeichen bei Altsystemen endet |
| 02.12.2027 | Hochrisiko-Pflichten nach Anhang III (verschoben vom 02.08.2026) |
| 02.08.2028 | Hochrisiko-Pflichten nach Anhang I, KI in regulierten Produkten (verschoben vom 02.08.2027) |
| 31.12.2030 | Letzte Frist für staatliche Alt-Großsysteme |
Basismodelle: ChatGPT, Claude, Gemini & Co.
Seit dem 2. August 2025 gelten für Anbieter von Modellen mit allgemeinem Verwendungszweck eigene Pflichten: technische Dokumentation, Informationen für nachgelagerte Entwickler, eine Urheberrechts-Richtlinie und eine öffentliche Zusammenfassung der Trainingsinhalte.
Ab einer Trainingsrechenleistung von 10²⁵ FLOPs gilt ein Modell als systemisch riskant. Dann kommen Modellevaluierungen, Angriffstests, die Meldung schwerer Vorfälle und Cybersicherheitsauflagen hinzu. Zuständig ist zentral das EU AI Office. Für Modelle, die vor August 2025 auf dem Markt waren, läuft die Frist bis zum 2. August 2027.
Bußgelder
| Verstoß | Rahmen (der jeweils höhere Wert gilt) |
|---|---|
| Verbotene Praktiken (Art. 5) | bis 35 Mio. € oder 7 % des weltweiten Jahresumsatzes |
| Sonstige Pflichten | bis 15 Mio. € oder 3 % — darunter Hochrisiko und die Transparenzpflichten aus Art. 50 |
| Falsche Auskünfte | bis 7,5 Mio. € oder 1 % gegenüber Behörden |
| KMU und Start-ups | jeweils der niedrigere der beiden Werte |
Aufsicht in Deutschland
Die zentrale Marktüberwachung übernimmt die Bundesnetzagentur mit einem Koordinierungs- und Kompetenzzentrum (KoKIVO) und einem KI-Service-Desk als erster Anlaufstelle für Fragen aus Unternehmen. Grundlage ist das nationale Durchführungsgesetz (KI-MIG), das im Juni 2026 im Bundestag behandelt wurde.
Fünf Handgriffe für die eigene Abteilung
- KI-Inventur machen. Auflisten, welche Systeme tatsächlich im Einsatz sind, auch in eingekaufter Software und bei Dienstleistern. Die Liste wird länger als erwartet: Die meiste KI kommt nicht als KI-Projekt ins Haus, sondern als Funktions-Update einer Software, die längst läuft.
- Kennzeichnung prüfen, Frist 2. August 2026. Legen Chatbots mit Kundenkontakt offen, dass sie Maschinen sind? Sind generierte Texte, Bilder und Videos markiert? Das ist die Pflicht mit der kürzesten Frist und der einfachste Weg zu einem vermeidbaren Bußgeld.
- Verbotenes ausschließen. Besonders im Personalbereich: Software, die Stimmung oder Emotionen von Beschäftigten auswertet, ist am Arbeitsplatz untersagt — unabhängig davon, wie das Produkt beworben wird.
- Hochrisiko-Vorlauf nutzen. Wer KI in Recruiting, Kredit oder Bewertung einsetzt, beginnt jetzt mit der Lückenanalyse: Datenqualität, Dokumentation, menschliche Aufsicht, Zuständigkeiten. Die Verschiebung auf Dezember 2027 ist Vorlauf, kein Freibrief.
- Zuständigkeit benennen. Eine Person im Haus, die den Überblick hält und bei der Fragen landen. Ohne benannte Zuständigkeit bleibt jede Inventur ein einmaliges Dokument.
Häufige Verwechslung: Der AI Act ist kein Datenschutzrecht. Ob personenbezogene Daten in ein KI-Werkzeug gegeben werden dürfen, richtet sich weiterhin nach der DSGVO und den Regeln des eigenen Hauses. Beide Fragen sind getrennt zu beantworten, und beide können zutreffen.