aistack KI-Wissen

EU AI Act für Unternehmen

Pflichten und Fristen in Österreich und Deutschland

Auch wer fertige KI-Tools im Unternehmen einsetzt, kann Pflichten nach dem EU AI Act haben. Bei einer selbst entwickelten Anwendung kommen andere Aufgaben hinzu. Diese Übersicht hilft Ihnen, die eigene Rolle zu klären und technische Anforderungen für Ihr KI-Projekt vorzubereiten.

Für wen der EU AI Act relevant ist

Ein Unternehmen kann mehrere Rollen übernehmen. Prüfen Sie sie für jede Anwendung einzeln. Die technische Bezeichnung „Integrator“ allein sagt noch nicht, welche Rolle Ihr Unternehmen rechtlich hat.

Anbieter

Entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen in Verkehr oder in Betrieb. Das kann auch bei einer eigens beauftragten Anwendung relevant sein.

Betreiber

Nutzen ein KI-System im beruflichen Kontext, etwa für Kundenanfragen oder die Suche in internen Dokumenten. Auch Unternehmen, die fertige KI-Tools einsetzen, können Betreiber sein.

Importeure und Händler

Importeure bringen Systeme unter dem Namen eines Anbieters aus einem Drittstaat auf den EU-Markt. Händler stellen sie innerhalb der Lieferkette bereit.

GPAI-Modellanbieter

Stellen KI-Modelle mit allgemeinem Verwendungszweck bereit. Solche Modelle können die Grundlage verschiedener Anwendungen bilden. Die Nutzung eines fremden Modells macht ein Unternehmen noch nicht zu dessen Anbieter.

Risiken und typische Pflichten

Die folgende Übersicht vereinfacht den risikobasierten Ansatz der Verordnung. Die Kategorien ersetzen keine Einzelfallprüfung: Transparenzpflichten können beispielsweise auch zusätzlich zu Hochrisikoanforderungen gelten.

Unannehmbares Risiko

Nicht einsetzen

Zum Beispiel bestimmte schädliche Manipulationen oder unzulässiges Social Scoring. Die Verbote und ihre Voraussetzungen stehen in Artikel 5.

Typische Folge

Solche Anwendungen sind unter den gesetzlichen Voraussetzungen verboten.

Hochrisiko

Streng nachweisen

Bestimmte Anwendungen etwa in der Personalauswahl sowie bestimmte KI-Systeme in regulierten Produkten. Maßgeblich sind Artikel 6 und die zugehörigen Anhänge.

Typische Folge

Je nach Rolle gelten Anforderungen an Entwicklung, Nachweise und Betrieb. Die Anwendungsfristen stehen weiter unten.

Transparenzpflichten

Transparent machen

Artikel 50 betrifft unter anderem die Interaktion mit KI sowie bestimmte generierte oder manipulierte Inhalte.

Typische Folge

Je nach Anwendung und Rolle sind Hinweise oder technische Kennzeichnungen erforderlich. Es gibt Ausnahmen.

Minimales Risiko

Allgemeine Vorgaben prüfen

Viele Anwendungen fallen nicht unter die besonderen Hochrisiko- oder Transparenzregeln, etwa einfache Spamfilter.

Typische Folge

Allgemeine Vorgaben wie Maßnahmen zur KI-Kompetenz und andere Gesetze können trotzdem gelten.

Ein Chatbot ist nicht automatisch Hochrisiko-KI. Ob er darunter fällt, hängt von seinem vorgesehenen Zweck und den gesetzlichen Kriterien ab.

Die Kommission erläutert die Einstufung mit Beispielen in ihren Leitlinien zu Hochrisikosystemen. Die derzeit veröffentlichte Entwurfsfassung ist eine Auslegungshilfe und rechtlich nicht bindend. Leitlinien der Kommission zur Einstufung

Was Anbieter und Betreiber beachten müssen

Für den Einsatz im Unternehmen

  • Maßnahmen zur KI-Kompetenz treffen, die zu den Aufgaben und Vorkenntnissen der Mitarbeitenden passen.
  • Vor dem Einsatz prüfen, ob eine verbotene Praxis vorliegt.
  • Erforderliche Hinweise und Kennzeichnungen nach Artikel 50 umsetzen. Der EU-Verhaltenskodex zu KI-Inhalten ist eine freiwillige Hilfestellung.
  • Bei personenbezogenen Daten unter anderem Rechtsgrundlage, Datenminimierung und Auftragsverarbeitung klären.
  • Festhalten, wofür die Anwendung eingesetzt wird und wer für fachliche Prüfung und Betrieb zuständig ist.

Zusatzanforderungen bei Hochrisiko

Die folgenden Anforderungen verteilen sich auf Anbieter und Betreiber. Welche davon Ihr Unternehmen erfüllen muss, hängt von seiner Rolle ab.

  • Risikomanagement und Qualitätsmanagement beim Anbieter
  • Technische Dokumentation und verständliche Gebrauchsinformationen
  • Protokollierung und Beobachtung des Systems im Betrieb
  • Geeignete menschliche Aufsicht sowie Anforderungen an Genauigkeit und Cybersicherheit
  • Erforderliche Konformitätsbewertung und Registrierung

Was Sie jetzt prüfen sollten

  • Prüfen Sie Ihre bereits eingesetzten Systeme auf verbotene Praktiken und geltende Transparenzpflichten.
  • Unterstützen Sie Mitarbeitende beim sachkundigen Umgang mit den eingesetzten KI-Anwendungen.
  • Klären Sie, welche Unterlagen Sie von Modell- oder Systemanbietern benötigen.
  • Bereiten Sie bei Hochrisikosystemen die nötigen Nachweise vor, auch wenn die Anwendungsfrist später liegt.

Wichtige Fristen

Der AI Act gilt schrittweise. Die aktuelle Übersicht der Europäischen Kommission nennt die folgenden zentralen Termine.

Der AI Omnibus ist am 27. Juli 2026 in Kraft getreten. Er verschiebt die Hochrisikofristen auf den 2. Dezember 2027 beziehungsweise den 2. August 2028. Die Transparenzpflichten nach Artikel 50 gelten bereits seit dem 2. August 2026. Für bestehende Systeme und Modelle sind zusätzlich die jeweiligen Übergangsregeln zu prüfen. Mitteilung zum Inkrafttreten des AI Omnibus

Wichtige Fristen des EU AI Act
Datum Bedeutung
1. August 2024 Inkrafttreten des EU AI Act
2. Februar 2025 Die ersten Verbote und die Regelung zur KI-Kompetenz sind anwendbar.
2. August 2025 Die Regeln zu Aufsicht und Zuständigkeiten sowie die Pflichten für neue GPAI-Modelle werden anwendbar.
2. August 2026 Die meisten Regelungen sind anwendbar, darunter die Transparenzpflichten nach Artikel 50. Für Hochrisikosysteme gelten die späteren Termine unten.
2. August 2027 Ende der Übergangsfrist für GPAI-Modelle, die bereits vor dem 2. August 2025 in Verkehr gebracht wurden.
2. Dezember 2027 Die Hochrisikoregeln für die in Anhang III genannten Anwendungen werden anwendbar, etwa in Bildung, Beschäftigung oder kritischer Infrastruktur.
2. August 2028 Die Hochrisikoregeln für die erfassten KI-Systeme in regulierten Produkten werden anwendbar, etwa bei Maschinen, Aufzügen oder Spielzeug.

Stand der Seite: 8. September 2026. Die Übersicht nennt zentrale Termine; besondere Übergangsregeln sind zusätzlich zu prüfen.

Österreich und Deutschland

Österreich

Die RTR-KI-Servicestelle bietet Orientierung zum AI Act. Bei Fragen zur Verarbeitung personenbezogener Daten ist die Datenschutzbehörde eine eigene Anlaufstelle. Welche Aufsicht für eine konkrete Anwendung zuständig ist, sollten Sie anhand des Einsatzbereichs klären.

Deutschland

Der KI-Service Desk der Bundesnetzagentur informiert über Rollen, Pflichten und Aufsicht. Bei regulierten Produkten können Fachbehörden zuständig sein. Datenschutzfragen sind zusätzlich mit der jeweils zuständigen Datenschutzaufsicht zu klären.

Was das für Ihr KI-Projekt bedeutet

Bei der Entwicklung müssen rechtliche Vorgaben in konkrete Funktionen übersetzt werden, etwa in Zugriffskontrollen, Hinweise in der Oberfläche oder Freigaben vor einer Aktion.

RAG-Systeme und Wissensassistenten

Die Suche in einem Handbuch und die Bewertung von Bewerbungen sind rechtlich unterschiedlich einzuordnen. Maßgeblich ist der vorgesehene Einsatz, nicht die Bezeichnung RAG oder Wissensassistent.

Chatbots im Kundenservice

Prüfen Sie, wie die Anwendung auf die Interaktion mit KI hinweisen muss. Bei generierten Inhalten können weitere Kennzeichnungen erforderlich sein. Diese Fragen gehören bereits in die Gestaltung des Chatbots.

KI in bestehenden Abläufen

Legen Sie fest, welche Daten die Anwendung lesen darf und wer ihre Ergebnisse prüft. Wenn eine KI Aktionen in anderen Systemen auslösen soll, müssen auch Freigaben und Zuständigkeiten geklärt sein.

Wie sich Sprachmodelle privat und selbst gehostet betreiben lassen, erklärt unser Leitfaden zu Private LLMs. Wie Wissensassistenten auf Unternehmensdaten zugreifen können, erklärt unser Vergleich von RAG und Long Context. Mehr zur Umsetzung finden Sie bei unseren Leistungen für KI-Entwicklung.

Praktische erste Schritte

Beginnen Sie mit den Anwendungen, die Ihr Team bereits nutzt. Eine gemeinsame Übersicht zeigt, wo Zuständigkeiten oder Vorgaben fehlen.

  1. Schritt 1

    Erfassen Sie die eingesetzten KI-Anwendungen und ihre Aufgaben.

  2. Schritt 2

    Klären Sie Ihre Rolle pro Anwendung, etwa Anbieter oder Betreiber.

  3. Schritt 3

    Prüfen Sie, ob der geplante Einsatz unter ein Verbot fällt.

  4. Schritt 4

    Beurteilen Sie die Risikoeinstufung anhand des konkreten Verwendungszwecks.

  5. Schritt 5

    Prüfen Sie bei personenbezogenen Daten die DSGVO-Anforderungen und eine mögliche Folgenabschätzung.

  6. Schritt 6

    Planen Sie passende Einweisungen und halten Sie die Maßnahmen fest.

  7. Schritt 7

    Legen Sie erforderliche Hinweise und die menschliche Kontrolle von Ergebnissen fest.

  8. Schritt 8

    Dokumentieren Sie genutzte Modelle, Datenquellen und externe Dienstleister.

Häufige Fragen zum EU AI Act

Gilt der EU AI Act auch, wenn wir nur fertige KI-Tools einsetzen?

Ja. Wenn Ihr Unternehmen KI beruflich nutzt, kann es Betreiber im Sinne der Verordnung sein. Prüfen Sie deshalb auch bei fertigen Tools den Verwendungszweck und die Pflichten, die für Ihre Rolle gelten.

Ist jeder Chatbot automatisch Hochrisiko-KI?

Nein. Die Einstufung richtet sich nach dem vorgesehenen Einsatz und den gesetzlichen Kategorien. Ein Chatbot kann jedoch Transparenzpflichten auslösen. Ein Hinweis auf die Interaktion mit KI ist grundsätzlich erforderlich, sofern diese nicht bereits offensichtlich ist oder eine andere Ausnahme greift.

Gilt die DSGVO neben dem EU AI Act weiterhin?

Ja. Wenn personenbezogene Daten verarbeitet werden, bleiben DSGVO und nationale Datenschutzregeln parallel anwendbar. Der EU AI Act ersetzt den Datenschutz nicht.

Was sollten Unternehmen jetzt als Erstes tun?

Erfassen Sie zunächst die tatsächlich genutzten Anwendungen, auch frei verfügbare Tools. Halten Sie fest, wer sie wofür einsetzt und welche Daten hineingelangen. Daraus lässt sich ableiten, welche rechtlichen und technischen Fragen zuerst geklärt werden müssen.

Kann aistack bei der technischen Umsetzung unterstützen?

Ja. Wir entwickeln und integrieren KI-Anwendungen, etwa Wissensassistenten mit RAG. Dabei berücksichtigen wir vereinbarte Vorgaben zu Datenzugriff, Protokollierung und menschlicher Prüfung. Die verbindliche rechtliche Einordnung gehört in die Hände qualifizierter Rechtsberatung.

Nächster Schritt

Anforderungen für Ihr KI-Projekt klären

Wir besprechen mit Ihnen, was die Anwendung leisten soll, auf welche Daten sie zugreifen darf und wer ihre Ergebnisse prüft. Daraus entwickeln wir ein technisches Konzept für die Umsetzung in Ihrem Unternehmen.