Anbieter
Entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen in Verkehr oder in Betrieb. Das kann auch bei einer eigens beauftragten Anwendung relevant sein.
aistack KI-Wissen
Pflichten und Fristen in Österreich und Deutschland
Auch wer fertige KI-Tools im Unternehmen einsetzt, kann Pflichten nach dem EU AI Act haben. Bei einer selbst entwickelten Anwendung kommen andere Aufgaben hinzu. Diese Übersicht hilft Ihnen, die eigene Rolle zu klären und technische Anforderungen für Ihr KI-Projekt vorzubereiten.
Ein Unternehmen kann mehrere Rollen übernehmen. Prüfen Sie sie für jede Anwendung einzeln. Die technische Bezeichnung „Integrator“ allein sagt noch nicht, welche Rolle Ihr Unternehmen rechtlich hat.
Entwickeln ein KI-System oder lassen es entwickeln und bringen es unter eigenem Namen in Verkehr oder in Betrieb. Das kann auch bei einer eigens beauftragten Anwendung relevant sein.
Nutzen ein KI-System im beruflichen Kontext, etwa für Kundenanfragen oder die Suche in internen Dokumenten. Auch Unternehmen, die fertige KI-Tools einsetzen, können Betreiber sein.
Importeure bringen Systeme unter dem Namen eines Anbieters aus einem Drittstaat auf den EU-Markt. Händler stellen sie innerhalb der Lieferkette bereit.
Stellen KI-Modelle mit allgemeinem Verwendungszweck bereit. Solche Modelle können die Grundlage verschiedener Anwendungen bilden. Die Nutzung eines fremden Modells macht ein Unternehmen noch nicht zu dessen Anbieter.
Die folgende Übersicht vereinfacht den risikobasierten Ansatz der Verordnung. Die Kategorien ersetzen keine Einzelfallprüfung: Transparenzpflichten können beispielsweise auch zusätzlich zu Hochrisikoanforderungen gelten.
Zum Beispiel bestimmte schädliche Manipulationen oder unzulässiges Social Scoring. Die Verbote und ihre Voraussetzungen stehen in Artikel 5.
Typische Folge
Solche Anwendungen sind unter den gesetzlichen Voraussetzungen verboten.
Bestimmte Anwendungen etwa in der Personalauswahl sowie bestimmte KI-Systeme in regulierten Produkten. Maßgeblich sind Artikel 6 und die zugehörigen Anhänge.
Typische Folge
Je nach Rolle gelten Anforderungen an Entwicklung, Nachweise und Betrieb. Die Anwendungsfristen stehen weiter unten.
Artikel 50 betrifft unter anderem die Interaktion mit KI sowie bestimmte generierte oder manipulierte Inhalte.
Typische Folge
Je nach Anwendung und Rolle sind Hinweise oder technische Kennzeichnungen erforderlich. Es gibt Ausnahmen.
Viele Anwendungen fallen nicht unter die besonderen Hochrisiko- oder Transparenzregeln, etwa einfache Spamfilter.
Typische Folge
Allgemeine Vorgaben wie Maßnahmen zur KI-Kompetenz und andere Gesetze können trotzdem gelten.
Ein Chatbot ist nicht automatisch Hochrisiko-KI. Ob er darunter fällt, hängt von seinem vorgesehenen Zweck und den gesetzlichen Kriterien ab.
Die Kommission erläutert die Einstufung mit Beispielen in ihren Leitlinien zu Hochrisikosystemen. Die derzeit veröffentlichte Entwurfsfassung ist eine Auslegungshilfe und rechtlich nicht bindend. Leitlinien der Kommission zur Einstufung
Die folgenden Anforderungen verteilen sich auf Anbieter und Betreiber. Welche davon Ihr Unternehmen erfüllen muss, hängt von seiner Rolle ab.
Der AI Act gilt schrittweise. Die aktuelle Übersicht der Europäischen Kommission nennt die folgenden zentralen Termine.
Der AI Omnibus ist am 27. Juli 2026 in Kraft getreten. Er verschiebt die Hochrisikofristen auf den 2. Dezember 2027 beziehungsweise den 2. August 2028. Die Transparenzpflichten nach Artikel 50 gelten bereits seit dem 2. August 2026. Für bestehende Systeme und Modelle sind zusätzlich die jeweiligen Übergangsregeln zu prüfen. Mitteilung zum Inkrafttreten des AI Omnibus
| Datum | Bedeutung |
|---|---|
| 1. August 2024 | Inkrafttreten des EU AI Act |
| 2. Februar 2025 | Die ersten Verbote und die Regelung zur KI-Kompetenz sind anwendbar. |
| 2. August 2025 | Die Regeln zu Aufsicht und Zuständigkeiten sowie die Pflichten für neue GPAI-Modelle werden anwendbar. |
| 2. August 2026 | Die meisten Regelungen sind anwendbar, darunter die Transparenzpflichten nach Artikel 50. Für Hochrisikosysteme gelten die späteren Termine unten. |
| 2. August 2027 | Ende der Übergangsfrist für GPAI-Modelle, die bereits vor dem 2. August 2025 in Verkehr gebracht wurden. |
| 2. Dezember 2027 | Die Hochrisikoregeln für die in Anhang III genannten Anwendungen werden anwendbar, etwa in Bildung, Beschäftigung oder kritischer Infrastruktur. |
| 2. August 2028 | Die Hochrisikoregeln für die erfassten KI-Systeme in regulierten Produkten werden anwendbar, etwa bei Maschinen, Aufzügen oder Spielzeug. |
Stand der Seite: 8. September 2026. Die Übersicht nennt zentrale Termine; besondere Übergangsregeln sind zusätzlich zu prüfen.
Die RTR-KI-Servicestelle bietet Orientierung zum AI Act. Bei Fragen zur Verarbeitung personenbezogener Daten ist die Datenschutzbehörde eine eigene Anlaufstelle. Welche Aufsicht für eine konkrete Anwendung zuständig ist, sollten Sie anhand des Einsatzbereichs klären.
Der KI-Service Desk der Bundesnetzagentur informiert über Rollen, Pflichten und Aufsicht. Bei regulierten Produkten können Fachbehörden zuständig sein. Datenschutzfragen sind zusätzlich mit der jeweils zuständigen Datenschutzaufsicht zu klären.
Bei der Entwicklung müssen rechtliche Vorgaben in konkrete Funktionen übersetzt werden, etwa in Zugriffskontrollen, Hinweise in der Oberfläche oder Freigaben vor einer Aktion.
Die Suche in einem Handbuch und die Bewertung von Bewerbungen sind rechtlich unterschiedlich einzuordnen. Maßgeblich ist der vorgesehene Einsatz, nicht die Bezeichnung RAG oder Wissensassistent.
Prüfen Sie, wie die Anwendung auf die Interaktion mit KI hinweisen muss. Bei generierten Inhalten können weitere Kennzeichnungen erforderlich sein. Diese Fragen gehören bereits in die Gestaltung des Chatbots.
Legen Sie fest, welche Daten die Anwendung lesen darf und wer ihre Ergebnisse prüft. Wenn eine KI Aktionen in anderen Systemen auslösen soll, müssen auch Freigaben und Zuständigkeiten geklärt sein.
Wie sich Sprachmodelle privat und selbst gehostet betreiben lassen, erklärt unser Leitfaden zu Private LLMs. Wie Wissensassistenten auf Unternehmensdaten zugreifen können, erklärt unser Vergleich von RAG und Long Context. Mehr zur Umsetzung finden Sie bei unseren Leistungen für KI-Entwicklung.
Beginnen Sie mit den Anwendungen, die Ihr Team bereits nutzt. Eine gemeinsame Übersicht zeigt, wo Zuständigkeiten oder Vorgaben fehlen.
Schritt 1
Erfassen Sie die eingesetzten KI-Anwendungen und ihre Aufgaben.
Schritt 2
Klären Sie Ihre Rolle pro Anwendung, etwa Anbieter oder Betreiber.
Schritt 3
Prüfen Sie, ob der geplante Einsatz unter ein Verbot fällt.
Schritt 4
Beurteilen Sie die Risikoeinstufung anhand des konkreten Verwendungszwecks.
Schritt 5
Prüfen Sie bei personenbezogenen Daten die DSGVO-Anforderungen und eine mögliche Folgenabschätzung.
Schritt 6
Planen Sie passende Einweisungen und halten Sie die Maßnahmen fest.
Schritt 7
Legen Sie erforderliche Hinweise und die menschliche Kontrolle von Ergebnissen fest.
Schritt 8
Dokumentieren Sie genutzte Modelle, Datenquellen und externe Dienstleister.
Ja. Wenn Ihr Unternehmen KI beruflich nutzt, kann es Betreiber im Sinne der Verordnung sein. Prüfen Sie deshalb auch bei fertigen Tools den Verwendungszweck und die Pflichten, die für Ihre Rolle gelten.
Nein. Die Einstufung richtet sich nach dem vorgesehenen Einsatz und den gesetzlichen Kategorien. Ein Chatbot kann jedoch Transparenzpflichten auslösen. Ein Hinweis auf die Interaktion mit KI ist grundsätzlich erforderlich, sofern diese nicht bereits offensichtlich ist oder eine andere Ausnahme greift.
Ja. Wenn personenbezogene Daten verarbeitet werden, bleiben DSGVO und nationale Datenschutzregeln parallel anwendbar. Der EU AI Act ersetzt den Datenschutz nicht.
Erfassen Sie zunächst die tatsächlich genutzten Anwendungen, auch frei verfügbare Tools. Halten Sie fest, wer sie wofür einsetzt und welche Daten hineingelangen. Daraus lässt sich ableiten, welche rechtlichen und technischen Fragen zuerst geklärt werden müssen.
Ja. Wir entwickeln und integrieren KI-Anwendungen, etwa Wissensassistenten mit RAG. Dabei berücksichtigen wir vereinbarte Vorgaben zu Datenzugriff, Protokollierung und menschlicher Prüfung. Die verbindliche rechtliche Einordnung gehört in die Hände qualifizierter Rechtsberatung.
Nächster Schritt
Wir besprechen mit Ihnen, was die Anwendung leisten soll, auf welche Daten sie zugreifen darf und wer ihre Ergebnisse prüft. Daraus entwickeln wir ein technisches Konzept für die Umsetzung in Ihrem Unternehmen.