Verbotene KI, Hochrisiko-Systeme, Transparenzpflichten, General Purpose AI: Seit Monaten begegnen uns immer neue Begriffe rund um den europäischen AI Act. Doch was steckt tatsächlich dahinter? Ein Blick auf das erste umfassende KI-Regelwerk der Europäischen Union – ohne Paragrafendschungel.

Stand: 30. August 2026 · Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar.

Künstliche Intelligenz entwickelt sich in einem Tempo, bei dem selbst Menschen, die sich täglich mit Technologie beschäftigen, manchmal kaum hinterherkommen.
Heute sprechen wir über Chatbots.
Morgen über KI-Agenten.
Übermorgen über Systeme, die selbstständig komplexe Aufgaben erledigen.

Gleichzeitig hält KI Einzug in Unternehmen, Schulen, Verwaltungen, Medizin, Personalabteilungen und zahlreiche Produkte.

Und irgendwann entsteht zwangsläufig die Frage:

  • Brauchen wir dafür eigentlich Regeln?

Die Europäische Union beantwortet diese Frage ziemlich eindeutig:

  • Ja.

Mit der Verordnung (EU) 2024/1689, besser bekannt als AI Act oder KI-Verordnung, hat die EU einen umfassenden gesetzlichen Rahmen speziell für künstliche Intelligenz geschaffen. Die Verordnung trat bereits am 1. August 2024 in Kraft. Ihre Vorschriften gelten jedoch nicht alle gleichzeitig, sondern werden schrittweise anwendbar. EUR-Lex

Und genau hier beginnt bereits eines der häufigsten Missverständnisse.

Denn „Der AI Act gilt“ bedeutet nicht:

Seit einem bestimmten Tag gelten sämtliche Vorschriften für sämtliche KI-Systeme.

So einfach ist es nicht.

WAS IST PASSIERT?

Am 2. August 2026 wurde ein weiterer großer Teil des europäischen AI Act anwendbar. Gleichzeitig begannen das AI Office der Europäischen Kommission und die zuständigen nationalen Behörden mit der Durchsetzung weiterer Vorschriften.

Unter anderem gelten seit diesem Tag neue Transparenzanforderungen für bestimmte KI-Systeme. Digitale Strategie Europas

Der Weg dorthin begann allerdings wesentlich früher.
Der AI Act wurde 2024 verabschiedet und trat am 1. August 2024 in Kraft.
Am 2. Februar 2025 wurden erste Vorschriften anwendbar. Dazu gehörten insbesondere Regeln zu bestimmten verbotenen KI-Praktiken sowie Verpflichtungen zur KI-Kompetenz.
Am 2. August 2025 folgten unter anderem Governance-Regeln und Verpflichtungen für Anbieter von General-Purpose-AI-Modellen – kurz GPAI.
Seit 2. August 2026 gilt nun ein weiterer großer Teil des Regelwerks.
Andere Bestimmungen folgen wiederum später. Die Regeln für bestimmte Hochrisiko-Anwendungsfälle haben beispielsweise weitere Übergangsfristen. Digitale Strategie Europas

Der AI Act ist deshalb weniger ein einzelner Startschuss als vielmehr ein mehrjähriger regulatorischer Fahrplan.

WARUM GIBT ES DEN AI ACT ÜBERHAUPT?

Um das zu verstehen, müssen wir zunächst eine andere Frage stellen:

Was ist an KI eigentlich so besonders, dass wir dafür eigene Regeln brauchen?

Schließlich gab es auch vor dem AI Act bereits Gesetze.
Datenschutzrecht verschwand nicht plötzlich.
Verbraucherschutz existierte bereits.
Produktsicherheitsrecht ebenso und natürlich gelten auch andere bestehende Rechtsvorschriften weiterhin.

Die Europäische Kommission argumentiert jedoch, dass bestehende Regelungen nicht ausreichen, um sämtliche spezifischen Herausforderungen von KI-Systemen abzudecken. Digitale Strategie Europas

Denn KI kann Eigenschaften besitzen, die klassische Software in dieser Form nicht unbedingt hatte. Systeme können beispielsweise Muster aus enormen Datenmengen ableiten. Sie können Entscheidungen vorbereiten oder beeinflussen. Ihre Ergebnisse können für Nutzer schwer nachvollziehbar sein und Fehler können sich unter Umständen auf sehr viele Menschen gleichzeitig auswirken.

Das bedeutet nicht automatisch:

  • KI ist gefährlich.

Es bedeutet vielmehr:

  • Das Risiko hängt davon ab, was mit der KI gemacht wird.

Und genau darauf basiert der AI Act.

NICHT JEDE KI IST GLEICH GEFÄHRLICH

Einer der wichtigsten Gedanken des AI Act lässt sich erstaunlich einfach erklären:

Je größer das Risiko einer KI-Anwendung, desto strenger können die Anforderungen sein.

Der europäische Ansatz ist also risikobasiert.

Die Kommission beschreibt vier Risikostufen: inakzeptables Risiko, hohes Risiko, Transparenzrisiken sowie minimales oder kein Risiko. Digitale Strategie Europas

Und genau diese Unterscheidung ist wichtig. Denn ein Spamfilter ist etwas anderes als ein KI-System, das darüber mitentscheidet, ob jemand einen Kredit bekommt. Ein KI-Gegner in einem Computerspiel ist etwas anderes als Software, die Bewerber bewertet und eine Bildgenerierung zum Spaß ist etwas anderes als ein täuschend echtes Deepfake einer realen Person. Der AI Act versucht deshalb gerade nicht, alle diese Systeme über einen Kamm zu scheren. Schauen wir uns die unterschiedlichen Bereiche genauer an.

1. INAKZEPTABLES RISIKO: WAS DIE EU NICHT AKZEPTIEREN WILL

Es gibt KI-Praktiken, bei denen die Europäische Union sagt:

  • Dieses Risiko wollen wir nicht lediglich regulieren. Bestimmte Anwendungen werden verboten.

Zu den verbotenen Praktiken gehören beispielsweise bestimmte Formen schädlicher Manipulation oder Täuschung, bestimmte Formen des Social Scoring, bestimmte biometrische Kategorisierungen sowie – mit engen gesetzlich geregelten Ausnahmen – bestimmte Formen biometrischer Echtzeit-Fernidentifizierung für Strafverfolgungszwecke in öffentlich zugänglichen Räumen. Digitale Strategie Europas

Wichtig ist auch hier die Genauigkeit.

Der AI Act sagt beispielsweise nicht:

  • Gesichtserkennung ist in Europa komplett verboten.

Er regelt konkrete Praktiken und teilweise konkrete Einsatzsituationen.
Das ist ein Unterschied.
Gerade bei gesetzlichen Regelungen ist deshalb Vorsicht mit verkürzten Schlagzeilen geboten.

„EU verbietet KI“ klingt spektakulär.

Es beschreibt aber nicht, was der AI Act tatsächlich tut.

2. HOHES RISIKO: KI DARF EINGESETZT WERDEN – ABER UNTER STRENGEN BEDINGUNGEN

Die nächste Gruppe ist besonders interessant.

Hochrisiko-KI.

Hier sagt die EU nicht grundsätzlich:

  • Diese Technologie darf nicht verwendet werden.

Stattdessen lautet der Ansatz:

  • Wenn eine KI in besonders sensiblen Bereichen eingesetzt wird und die gesetzlichen Voraussetzungen erfüllt, gelten besondere Anforderungen.

Dazu können beispielsweise bestimmte Anwendungen aus Bereichen wie Bildung, Beschäftigung, kritische Infrastruktur, Migration oder Zugang zu wesentlichen privaten und öffentlichen Dienstleistungen gehören. Auch bestimmte KI-Systeme, die als Produkte oder Sicherheitskomponenten unter spezielle EU-Produktvorschriften fallen, können als Hochrisiko-Systeme eingeordnet werden. Digitale Strategie Europas

Ein schönes Beispiel kennen wir bereits aus unserem ersten Artikel:

Bewerbungen.

Wird KI dafür eingesetzt, Bewerbungen zu analysieren, Kandidaten zu filtern oder Menschen im Rahmen bestimmter Beschäftigungsentscheidungen zu bewerten, kann das unter die Hochrisiko-Regeln fallen.

Warum?

Weil ein Fehler hier wesentlich gravierendere Auswirkungen haben kann als die falsche Empfehlung eines Streamingdienstes. Für Hochrisiko-Systeme sieht der AI Act deshalb Anforderungen beispielsweise an Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, menschliche Aufsicht, Genauigkeit, Robustheit und Cybersicherheit vor. Digitale Strategie Europas

Allerdings ist gerade hier der Zeitpunkt wichtig.nNach dem aktuellen Umsetzungsfahrplan gelten die Regeln für bestimmte Hochrisiko-Anwendungsfälle aus Anhang III ab 2. Dezember 2027. Für bestimmte Hochrisiko-KI-Systeme, die in regulierte Produkte eingebettet sind, ist 2. August 2028 vorgesehen. Digitale Strategie Europas

Das ist ein gutes Beispiel dafür, warum der Satz

  • „Der AI Act gilt seit August 2026 vollständig“

zu ungenau wäre.

3. TRANSPARENZRISIKO: WENN WIR WISSEN SOLLEN, DASS KI IM SPIEL IST

Hier wird der AI Act für viele Menschen unmittelbar im Alltag sichtbar.

Denn seit 2. August 2026 gelten bestimmte Transparenzpflichten nach Artikel 50. Digitale Strategie Europas

Die Grundidee ist einfach:

In bestimmten Situationen sollen Menschen erkennen können, dass sie es mit KI oder KI-generierten beziehungsweise manipulierten Inhalten zu tun haben.

Ein Beispiel sind bestimmte interaktive KI-Systeme. Menschen sollen grundsätzlich darüber informiert werden, wenn sie mit einem KI-System und nicht mit einem Menschen interagieren, soweit dies nicht bereits offensichtlich ist. Auch für bestimmte künstlich erzeugte oder manipulierte Inhalte gelten Transparenzanforderungen. Deepfakes müssen unter den gesetzlichen Voraussetzungen entsprechend offengelegt werden. Anbieter generativer KI-Systeme müssen bei bestimmten synthetischen Inhalten zudem dafür sorgen, dass diese in einem maschinenlesbaren Format als künstlich erzeugt oder manipuliert erkennbar sind. Digitale Strategie Europas

Warum ist das wichtig?

Weil KI inzwischen Bilder, Stimmen und Videos erzeugen kann, bei denen wir mit bloßem Auge oder Ohr möglicherweise kaum noch erkennen können, ob etwas echt ist. Damit verändert sich nicht nur Technologie. Es verändert sich unsere Informationsumgebung.

4. MINIMALES ODER KEIN RISIKO: JA, DAS GIBT ES AUCH

Dieser Teil geht in öffentlichen Diskussionen gerne unter. Denn „EU reguliert KI“ klingt schnell danach, als müsste jeder, der irgendwo einen Algorithmus verwendet, künftig einen Berg Formulare ausfüllen. Das entspricht nicht dem Grundmodell des AI Act.

Die Europäische Kommission weist darauf hin, dass die große Mehrheit der derzeit in der EU eingesetzten KI-Systeme in die Kategorie mit minimalem oder keinem Risiko fällt. Als Beispiele nennt sie KI-gestützte Videospiele und Spamfilter. Für diese Kategorie führt der AI Act keine zusätzlichen verpflichtenden Regeln aufgrund dieses geringen Risikos ein. Digitale Strategie Europas

Das ist für das Verständnis des Gesetzes entscheidend.

Der AI Act ist kein:

  • „KI ist gefährlich, also regulieren wir alles.“

Sondern eher:

  • „Schauen wir uns an, welches Risiko eine bestimmte Anwendung mit sich bringt – und reagieren entsprechend.“

UND WAS IST MIT CHATGPT & CO.?

Jetzt wird es etwas komplizierter.

Denn moderne KI-Modelle passen nicht immer sauber in die Vorstellung:

Ein System – eine Aufgabe – ein Risiko.

Große sogenannte General-Purpose-AI-Modelle (GPAI) können für sehr unterschiedliche Zwecke eingesetzt werden.

Sie können Texte erzeugen.
Programmcode schreiben.
Informationen zusammenfassen.
Bilder analysieren.
Oder Grundlage für zahlreiche andere Anwendungen sein.
Deshalb enthält der AI Act besondere Regeln für Anbieter solcher Modelle.

Für GPAI-Anbieter gelten unter anderem Transparenz- und Dokumentationsanforderungen sowie Anforderungen im Zusammenhang mit dem Urheberrecht. Für besonders leistungsfähige GPAI-Modelle mit systemischen Risiken kommen zusätzliche Pflichten hinzu, beispielsweise zur Bewertung und Minderung systemischer Risiken, Modelltests, Cybersicherheit und Meldung schwerwiegender Vorfälle. Digitale Strategie Europas

Und hier zeigt sich etwas Interessantes:

Der AI Act versucht nicht nur, das fertige KI-Produkt zu betrachten. Er schaut teilweise auch tiefer in die KI-Wertschöpfungskette. Denn ein Basismodell kann später Bestandteil zahlreicher anderer Anwendungen werden.

MUSS JETZT JEDES UNTERNEHMEN ANGST VOR MILLIONENSTRAFEN HABEN?

Nein.

Aber Unternehmen sollten den AI Act auch nicht ignorieren.

Eine der ersten Fragen lautet nämlich nicht:

  • „Welche Strafe droht uns?“

Sondern:

  • „Welche Rolle haben wir überhaupt?“

Entwickelt ein Unternehmen selbst ein KI-System?
Bietet es eines unter eigenem Namen an?
Setzt es lediglich ein fremdes System ein?
Handelt es sich überhaupt um ein KI-System im Sinne der Verordnung?
Welche konkrete Funktion erfüllt es?
Und in welchem Kontext wird es verwendet?

Erst dann lässt sich sinnvoll prüfen, welche Vorschriften relevant sind.

Genau deshalb ist der AI Act keine einfache Checkliste mit der Überschrift:

  • Unternehmen mit KI → diese zehn Dinge erledigen.

Die konkrete Rolle und Anwendung sind entscheidend.

WAS HAT KI-KOMPETENZ DAMIT ZU TUN?

Eine Vorschrift des AI Act finde ich besonders spannend, weil sie zeigt, dass Regulierung nicht nur Technik betrifft.

Artikel 4: KI-Kompetenz.

Die entsprechenden Vorschriften gelten bereits seit 2. Februar 2025. Digitale Strategie Europas

Anbieter und Betreiber von KI-Systemen sollen Maßnahmen treffen, um nach besten Kräften ein ausreichendes Maß an KI-Kompetenz bei ihrem Personal und anderen Personen sicherzustellen, die in ihrem Auftrag mit Betrieb und Nutzung von KI-Systemen befasst sind.

Das bedeutet nicht einfach:

  • Alle müssen jetzt einen KI-Kurs machen.

Es geht um etwas Grundsätzlicheres.
Wer mit KI arbeitet, sollte ein angemessenes Verständnis davon haben, was er da eigentlich benutzt.
Was kann das System?
Wo liegen seine Grenzen?
Welche Risiken bestehen?
In welchem Kontext wird es eingesetzt?
Genau hier treffen sich Regulierung und Bildung.
Denn verantwortungsvoller KI-Einsatz entsteht nicht allein durch Paragrafen.
Er braucht Menschen, die verstehen, was sie tun.

BREMST DER AI ACT INNOVATION?

Und damit kommen wir zu einer der großen Kontroversen. Die eine Seite sieht im AI Act einen wichtigen Schutzrahmen. KI kann Grundrechte, Sicherheit und gesellschaftliche Prozesse beeinflussen. Deshalb brauche Europa klare Regeln, bevor problematische Praktiken zum Alltag werden. Die andere Seite warnt vor zu viel Bürokratie. Komplexe Anforderungen können gerade für kleinere Unternehmen und Start-ups teuer sein. Während große Technologiekonzerne ganze Rechts- und Compliance-Abteilungen beschäftigen können, sieht die Situation bei einem kleinen europäischen KI-Unternehmen anders aus.

Diese Diskussion ist keineswegs abgeschlossen.

Dass die EU inzwischen selbst an Vereinfachungen und Anpassungen des Umsetzungsfahrplans arbeitet, zeigt, dass Regulierung kein statischer Prozess ist. Auch die Listen verbotener Praktiken und bestimmter Hochrisiko-Anwendungen werden überprüft und können an technologische Entwicklungen angepasst werden. Digitale Strategie Europas

Vielleicht ist deshalb die spannendere Frage nicht:

  • Regulierung oder Innovation?

Sondern:

  • Wie schaffen wir Regeln, die Menschen schützen, ohne sinnvolle Innovation unnötig zu verhindern?

Darauf wird Europa in den kommenden Jahren immer wieder neue Antworten finden müssen.

WAS BEDEUTET DER AI ACT FÜR UNS?

Für die meisten Menschen bedeutet der AI Act zunächst nicht, dass sie sich abends mit einer mehrere hundert Seiten langen EU-Verordnung aufs Sofa setzen müssen. Aber seine Auswirkungen werden zunehmend sichtbar werden. Wir werden häufiger darauf hingewiesen, wenn wir mit KI interagieren. Wir werden Kennzeichnungen KI-generierter oder manipulierter Inhalte sehen. Unternehmen werden sich stärker damit beschäftigen müssen, welche KI-Systeme sie einsetzen und welche Verantwortung damit verbunden ist. Entwickler und Anbieter müssen sich mit neuen Anforderungen auseinandersetzen. Behörden müssen Regeln durchsetzen. Gerichte werden Vorschriften auslegen. Und wahrscheinlich werden wir an einigen Stellen feststellen, dass Regelungen angepasst werden müssen, weil sich Technologie schneller entwickelt hat, als der Gesetzgeber vorhersehen konnte. Das ist normal. Gesetze sind keine Endpunkte. Sie sind der Versuch einer Gesellschaft, Regeln für eine Realität zu schaffen, die sich ständig verändert.

DER AI ACT IST KEIN „KI-GESETZBUCH FÜR ALLES“

Vielleicht ist das die wichtigste Erkenntnis.
Der AI Act beantwortet nicht jede Rechtsfrage rund um künstliche Intelligenz.
Datenschutz verschwindet nicht.
Urheberrecht verschwindet nicht.
Produkthaftung verschwindet nicht.
Arbeitsrecht verschwindet nicht.
Verbraucherschutz verschwindet nicht.

Der AI Act kommt zusätzlich zu einer bereits bestehenden Rechtsordnung.

Und deshalb wird es in Zukunft kaum ausreichen, bei jeder rechtlichen Frage rund um KI einfach zu sagen:

  • „Steht bestimmt im AI Act.“

Manchmal wird die Antwort dort stehen.
Manchmal in der DSGVO.
Manchmal im Urheberrecht.
Manchmal im Arbeitsrecht und manchmal werden mehrere Rechtsgebiete gleichzeitig relevant sein. Genau das macht KI und Recht so interessant – und gleichzeitig so anspruchsvoll.

UND JETZT?

Der AI Act ist keine ferne Zukunftsmusik mehr. Er ist geltendes europäisches Recht, dessen Vorschriften schrittweise anwendbar geworden sind und weiter anwendbar werden. Einige Regeln gelten bereits. Andere folgen später. Einige Anwendungen sind verboten. Andere unterliegen besonderen Anforderungen. Und viele alltägliche KI-Systeme fallen weiterhin in einen Bereich mit geringem Risiko.

Deshalb hilft weder Panik noch der Satz:

  • „Brüssel reguliert jetzt einfach jede KI.“

Was hilft, ist zu verstehen, was tatsächlich geregelt wird – und warum.

Denn nur dann können wir sinnvoll darüber diskutieren, ob diese Regeln gut sind, wo sie zu weit gehen und wo vielleicht noch etwas fehlt.

Und genau deshalb lohnt sich der Blick hinter die Schlagzeile.

Nicht um sich eine Meinung vorgeben zu lassen. Sondern um sich eine eigene bilden zu können.


Hinweis: Dieser Beitrag dient der allgemeinen Information und Einordnung. Er stellt keine Rechtsberatung dar. Maßgeblich sind die jeweils geltenden Rechtsvorschriften und die Umstände des konkreten Einzelfalls.

Für diesen Artikel habe ich bewusst vor allem die EU-Verordnung selbst und aktuelle Informationen der Europäischen Kommission verwendet. Der AI Act gilt grundsätzlich seit 2. August 2026, enthält aber gestaffelte Anwendungsfristen; außerdem hat sich der Umsetzungsfahrplan für Hochrisiko-Systeme 2026 weiterentwickelt. EUR-Lex

Originaltext der Verordnung (EU) 2024/1689 – EUR-Lex
AI Act – Überblick der Europäischen Kommission
Aktueller Durchsetzungsrahmen des AI Act
EU-Leitlinien zu den Transparenzpflichten
EU-Leitlinien zu verbotenen KI-Praktiken

Leave A Comment

Are you human? Please solve:Captcha