Recht & Sicherheit

Die EU-KI-Verordnung einfach erklärt: Was gilt für kleine Betriebe?

KI-Kompetenz, Hinweis am KI-Telefon, neue Fristen für Hochrisiko-KI: Was die EU-KI-Verordnung für Ihren Betrieb bedeutet, verständlich erklärt.

In einem Malerbetrieb mit zwölf Beschäftigten schreibt das Büro Angebote mit ChatGPT. Auf der Website beantwortet ein Chatbot Fragen, bald soll ein KI-Telefon Anrufe annehmen. Der Inhaber hat gelesen, dass die KI-Verordnung der EU seit August 2026 weitgehend gilt. Nun fragt er sich, ob er Formulare ausfüllen, Zertifikate vorlegen oder Bußgelder fürchten muss.

Stand: Oktober 2026. Die geprüften Quellen finden Sie am Ende des Artikels.

Was die KI-Verordnung regelt

Die KI-Verordnung, offiziell Verordnung (EU) 2024/1689, gilt unmittelbar in allen EU-Staaten. Sie muss nicht erst in deutsches Recht umgesetzt werden, Deutschland regelt ergänzend vor allem die Aufsicht. Die Verordnung ordnet KI nach dem Risiko, das von einer Anwendung ausgeht. Je höher das Risiko, desto strenger die Regeln. Die EU-Kommission unterscheidet vier Stufen.

  • Verboten sind Praktiken mit unannehmbarem Risiko (Art. 5). Dazu zählt Social Scoring, also die Bewertung von Menschen nach ihrem sozialen Verhalten, die zu ungerechtfertigter Benachteiligung führt. Verboten sind auch KI-Systeme, die am Arbeitsplatz die Gefühle von Mitarbeitenden ableiten sollen, außer aus medizinischen Gründen oder zur Sicherheit.
  • Hohes Risiko haben Systeme in sensiblen Bereichen (Art. 6 mit Anhang III), z. B. für die Auswahl von Bewerbungen oder die Prüfung der Kreditwürdigkeit von Privatpersonen. Für sie gelten strenge Anforderungen.
  • Transparenzpflichten gelten u. a. für Chatbots, Sprachassistenten und KI-erzeugte Inhalte (Art. 50).
  • Geringes oder kein Risiko haben nach Einschätzung der EU-Kommission die meisten KI-Anwendungen, etwa Spamfilter. Hier macht die Verordnung keine besonderen Vorgaben, abgesehen von der KI-Kompetenz.

Welche Rolle Ihr Betrieb hat

Die Verordnung verteilt die Pflichten nach Rollen. Anbieter ist, wer ein KI-System entwickelt oder entwickeln lässt und es unter eigenem Namen auf den Markt bringt oder in Betrieb nimmt (Art. 3 Nr. 3). Betreiber ist, wer ein KI-System in eigener Verantwortung beruflich nutzt (Art. 3 Nr. 4). Die meisten Betriebe sind Betreiber, ob die Bäckerei mit ChatGPT für ihre Social-Media-Texte oder die Zahnarztpraxis mit einem fertigen Terminassistenten.

Auch ein Betrieb kann Anbieter sein, etwa wenn er ein KI-System eigens für sich entwickeln lässt und unter eigenem Namen in Betrieb nimmt. Die EU-Kommission nennt als Beispiel ein Unternehmen, das einen Chatbot im eigenen Haus entwickelt und unter eigenem Namen nutzt. Klären Sie bei individuellen Lösungen deshalb mit Ihrem Dienstleister, wer welche Rolle übernimmt.

Der Zeitplan

Die KI-Verordnung ist am 1. August 2024 in Kraft getreten, ihre Regeln gelten gestaffelt. Im Juli 2026 hat die EU den Zeitplan mit dem sogenannten Digital-Omnibus geändert, einer Verordnung zur Vereinfachung der KI-Regeln (Verordnung (EU) 2026/1744). Sie ist am 24. Juli 2026 im Amtsblatt der EU erschienen und seit dem 27. Juli 2026 in Kraft.

DatumWas giltWen es betrifft
1. August 2024Inkrafttreten, noch ohne Pflichtenalle
2. Februar 2025Verbote und KI-KompetenzAnbieter und Betreiber
2. August 2025Regeln für Allzweck-Modelle wie GPT, Aufsicht, Sanktionenvor allem Modellanbieter
2. August 2026allgemeine Geltung, u. a. TransparenzpflichtenAnbieter und Betreiber
2. Dezember 2026weitere Verbote, Frist für KennzeichnungAnbieter und Betreiber
2. Dezember 2027Hochrisiko-KI nach Anhang IIIz. B. Bewerberauswahl, Bonitätsprüfung
2. August 2028Hochrisiko-KI in Produkten nach Anhang IHersteller, z. B. von Spielzeug

Die Termine ab Dezember 2026 stammen aus dem Digital-Omnibus. Ursprünglich sollten die Hochrisiko-Pflichten nach Anhang III schon ab dem 2. August 2026 gelten, die nach Anhang I ab dem 2. August 2027. Am 2. Dezember 2026 kommen neue Verbote hinzu, etwa für KI, die ohne Einwilligung intime Bilder erkennbarer realer Personen erzeugt. Zugleich endet eine Übergangsfrist, in der ältere generative KI-Systeme ihre Inhalte noch nicht maschinenlesbar kennzeichnen mussten.

KI-Kompetenz nach Art. 4

Seit dem 2. Februar 2025 gilt die Pflicht zur KI-Kompetenz. Gemeint sind Kenntnisse und Fähigkeiten, um KI sachkundig einzusetzen und ihre Chancen und Risiken zu erkennen. Der Digital-Omnibus hat Art. 4 neu gefasst. Anbieter und Betreiber müssen jetzt Maßnahmen ergreifen, die die Entwicklung der KI-Kompetenz unterstützen. Das betrifft das eigene Personal und andere Personen, die im Auftrag des Betriebs mit KI arbeiten, etwa freie Mitarbeitende oder Dienstleister. Ein bestimmtes Kompetenzniveau müssen Sie ausdrücklich nicht garantieren. Vorher verlangte Art. 4, nach besten Kräften ein ausreichendes Maß an KI-Kompetenz sicherzustellen.

Was das praktisch bedeutet

  • Ein Zertifikat ist nicht vorgeschrieben. Das stellen die EU-Kommission und die Bundesnetzagentur klar.
  • Der Umfang richtet sich nach Ihrem Einsatz. Wer nur Texte vorformulieren lässt, braucht weniger als ein Team, das mit KI Bewerbungen sichtet.
  • Geeignet sind z. B. eine kurze interne Schulung, eine Einweisung in die erlaubten Werkzeuge und klare Regeln, welche Daten tabu sind.
  • Die Bundesnetzagentur empfiehlt, Art, Umfang und Teilnehmende der Maßnahmen zu dokumentieren und das Wissen regelmäßig aufzufrischen.

Ein eigenes Bußgeld für Verstöße gegen Art. 4 sehen weder die Verordnung noch das deutsche Durchführungsgesetz vor. Die Bundesnetzagentur weist aber darauf hin, dass fehlende KI-Kompetenz als Verletzung der Sorgfaltspflicht gelten kann, vor allem wenn dadurch ein Schaden entsteht.

Transparenz bei KI-Telefon und Chatbot

Seit dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50. Spricht oder chattet ein Mensch direkt mit einem KI-System, muss er das erfahren, es sei denn, es ist offensichtlich. Der Hinweis muss spätestens bei der ersten Interaktion kommen. Die Pflicht richtet sich an den Anbieter, der das System entsprechend gestalten muss. Als Betrieb sollten Sie trotzdem prüfen, ob der Hinweis aktiv ist.

Die Leitlinien der EU-Kommission zu Art. 50 nennen für Telefonate eine gesprochene Ansage zu Beginn als Beispiel, etwa „Hier spricht ein KI-Assistent“. Ein KI-Telefon sollte sich also gleich zu Beginn als KI vorstellen. Im Chat eignen sich eine klare Begrüßung und ein gut sichtbarer Hinweis. Nutzen Mitarbeitende KI nur im Hintergrund, etwa für einen Antwortentwurf, den sie selbst prüfen und abschicken, liegt nach den Leitlinien keine direkte Interaktion vor.

Eigene Pflichten haben Betreiber bei Deepfakes (Art. 50 Abs. 4). Ein Deepfake ist ein mit KI erzeugtes oder verändertes Bild, Audio oder Video, das echten Personen, Orten oder Dingen ähnelt und fälschlich echt wirkt. Lässt eine Konditorei ihre Torte per KI schöner aussehen, als sie ist, und wirbt damit, kann das nach den Leitlinien ein Deepfake sein, der gekennzeichnet werden muss. Erkennbar fantasievolle Werbebilder fallen nicht darunter. KI-Texte müssen Sie nur kennzeichnen, wenn sie die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen und nicht redaktionell geprüft und verantwortet wurden. Werbetexte und Produktbeschreibungen gehören laut Leitlinien in der Regel nicht dazu.

Die meisten Anwendungen sind nicht hochriskant

Typische Anwendungen kleiner Betriebe wie Texte formulieren, E-Mails vorsortieren, Termine annehmen oder Firmenwissen durchsuchen stehen nicht auf der Hochrisiko-Liste in Anhang III. Beispiele aus dem Alltag finden Sie im Artikel KI im kleinen Betrieb.

Vorsicht ist geboten, sobald KI über Menschen urteilt. Das gilt etwa, wenn Sie KI einsetzen, um

  • Bewerbungen zu sichten, zu filtern oder Bewerbende zu bewerten (Anhang III Nr. 4 Buchst. a),
  • Leistung und Verhalten von Beschäftigten zu bewerten oder Aufgaben danach zu verteilen (Nr. 4 Buchst. b),
  • die Kreditwürdigkeit von Privatpersonen zu prüfen, etwa vor einem Ratenkauf (Nr. 5 Buchst. b).

Für solche Systeme gelten ab dem 2. Dezember 2027 zusätzliche Pflichten. Betreiber müssen sie dann u. a. nach der Betriebsanleitung verwenden, eine fachkundige Person mit der menschlichen Aufsicht betrauen, Protokolle aufbewahren und Beschäftigte sowie Betroffene informieren (Art. 26). Ausnahmen gibt es für Systeme, die etwa nur eine eng begrenzte Verfahrensaufgabe erledigen und das Ergebnis einer Entscheidung nicht wesentlich beeinflussen (Art. 6 Abs. 3). Unabhängig davon gelten schon heute die Regeln der DSGVO, etwa zu automatisierten Entscheidungen. Mehr dazu lesen Sie in KI und Datenschutz.

Wer die Einhaltung kontrolliert

In Deutschland regelt seit dem 29. Juli 2026 das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) die Aufsicht. Zentrale Marktüberwachungsbehörde ist die Bundesnetzagentur, also die Stelle, die kontrolliert, ob KI-Systeme die Regeln einhalten. Sie ist auch Anlaufstelle und nimmt Beschwerden entgegen. Für einige Bereiche bleiben Fachbehörden zuständig, etwa die BaFin für Banken und Versicherungen. Bei Behörden der Länder und Kommunen übernehmen Stellen nach Landesrecht die Aufsicht. Für den Datenschutz bleiben die Datenschutzaufsichtsbehörden zuständig, für Unternehmen in Bayern das BayLDA.

Der KI-Service-Desk der Bundesnetzagentur bietet vor allem kleinen und mittleren Unternehmen Informationen, Leitfäden und ein Online-Werkzeug zur ersten Einschätzung der Risikoklasse.

Bei Verstößen drohen hohe Bußgelder, bei verbotenen Praktiken bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes (Art. 99). Für kleine und mittlere Unternehmen gilt jeweils der niedrigere Betrag.

Was Sie jetzt tun sollten

  1. Erfassen Sie alle KI-Werkzeuge im Betrieb, auch Gratis-Apps, die Mitarbeitende von sich aus nutzen.
  2. Klären Sie für jedes Werkzeug Ihre Rolle. Meist sind Sie Betreiber.
  3. Prüfen Sie, ob eine Anwendung verboten oder hochriskant sein könnte, etwa bei Bewerbungen oder Bonitätsprüfungen.
  4. Schulen Sie Ihr Team passend zum Einsatz und dokumentieren Sie, wer wann teilgenommen hat.
  5. Sorgen Sie dafür, dass sich KI-Telefon und Chatbot zu Beginn als KI zu erkennen geben, und kennzeichnen Sie Deepfakes.
  6. Prüfen Sie Verträge und Datenschutz, vor allem den Auftragsverarbeitungsvertrag.
  7. Notieren Sie sich den 2. Dezember 2027, falls Sie KI in einem Hochrisiko-Bereich nutzen oder planen.

Fazit

Die KI-Verordnung klingt nach viel Bürokratie, für die meisten kleinen Betriebe ist der Aufwand aber überschaubar. Wichtig sind eine Schulung mit Nachweis, klare Hinweise bei KI-Telefon und Chatbot und ein wacher Blick auf sensible Bereiche wie Bewerbungen. Wenn Sie Ihre KI-Anwendungen gemeinsam durchgehen möchten, vereinbaren Sie ein kostenloses Erstgespräch.

Quellen

Passende Leistungen

Das übernehmen wir für Sie.

Weiterlesen

Das könnte Sie auch interessieren.

Alle Artikel

Recht & Sicherheit · 8 Min. Lesezeit

KI und Datenschutz: Worauf Betriebe achten müssen

Welche Daten dürfen in ein KI-Werkzeug, welchen Vertrag brauchen Sie und was gilt am KI-Telefon? Die wichtigsten Datenschutzregeln für Betriebe im Überblick.

Andreas Scheller Ihr Ansprechpartner

Lassen Sie uns über Ihren Betrieb sprechen.

Im kostenlosen Erstgespräch finden wir heraus, welche Aufgabe die KI bei Ihnen zuerst übernehmen kann. Rund 30 Minuten, unverbindlich, persönlich mit Andreas Scheller.