Ratgeber
Datenschutz und KI-Compliance und der EU AI Act: Kennzeichnungspflicht
Seit August 2026 gelten die Transparenzpflichten des EU AI Act. Was das für KI-Compliance konkret bedeutet, wen es betrifft und was in der Umsetzung tatsächlich zu tun ist.
Seit August 2026 gelten die Transparenzpflichten aus Artikel 50 des EU AI Act: Wer direkt mit einem KI-System kommuniziert, muss das erkennen können. Die Kennzeichnung bauen wir standardmäßig ein. Für KI-Compliance heißt das: Die Kennzeichnung ist Pflicht, nicht optional, und gilt unabhängig von der Unternehmensgröße — ein Einzelunternehmen ist genauso betroffen wie ein Konzern. Maßgeblich sind Einsatzzweck und Risiko, nicht die Mitarbeiterzahl.
01 — Rechtslage
EU AI Act: was gilt
Seit August 2026 gelten die Transparenzpflichten aus Artikel 50 des EU AI Act: Wer direkt mit einem KI-System kommuniziert, muss das erkennen können. Die Kennzeichnung bauen wir standardmäßig ein.
Der AI Act unterscheidet nicht nach Unternehmensgröße: Ein Einzelunternehmen mit einem KI-System im Kundenkontakt ist genauso betroffen wie ein Konzern. Maßgeblich sind Einsatzzweck und Risiko, nicht die Mitarbeiterzahl.
Dazu kommt die Pflicht, für ausreichende KI-Kompetenz der damit befassten Personen zu sorgen. Das ist keine Prüfungspflicht, sollte aber dokumentiert sein — eine Schulung mit Teilnehmerliste ist der einfachste Nachweis.
02 — Datenschutz
Was die DSGVO verlangt
Sobald personenbezogene Daten verarbeitet werden — und das passiert schneller als gedacht, etwa sobald jemand einen Namen oder eine Telefonnummer eingibt — gelten die üblichen Pflichten: Rechtsgrundlage benennen, Zweck festlegen, Datensparsamkeit einhalten, Löschfristen definieren, Betroffene informieren.
Praktisch heißt das für Datenschutz und KI-Compliance: ein Auftragsverarbeitungsvertrag mit jedem beteiligten Dienstleister, die Prüfung, wo verarbeitet wird, eine dokumentierte Löschfrist und eine verständliche Passage in der Datenschutzerklärung. Drei Dinge fehlen in der Praxis fast immer: die definierte Löschfrist, der Hinweis an der Stelle, an der die Daten erhoben werden, und die Klärung, ob der Anbieter die Daten für eigenes Training nutzt.
Eine Datenschutz-Folgenabschätzung ist nur bei voraussichtlich hohem Risiko nötig — bei den meisten Vorhaben dieser Art nicht. Die Prüfung selbst sollte trotzdem dokumentiert werden, damit im Anlassfall nachvollziehbar ist, warum sie entfallen ist.
03 — Risiken
Was schiefgehen kann
- Das System antwortet falsch. Begrenzbar, indem es ausschließlich aus geprüften Inhalten arbeitet und bei Unsicherheit weiterleitet statt zu raten. Das ist eine Konfigurationsentscheidung, keine Eigenschaft der Technik.
- Der Aufwand wird unterschätzt. Häufigster Grund: unklare Ausgangslage. Eine ehrliche Bestandsaufnahme vor dem Angebot verhindert das zuverlässiger als jeder Puffer.
- Niemand pflegt es. Das größte Risiko überhaupt — und das am leichtesten vermeidbare.
- Datenschutzlücken. Entstehen fast immer durch fehlende Löschfristen und unklare Zuständigkeit, selten durch die Technik selbst.
- Abhängigkeit vom Anbieter. Vermeidbar, wenn Zugänge, Daten und Dokumentation vertraglich beim Auftraggeber liegen.
04 — Fragen
Häufige Fragen
Gilt das auch für Einzelunternehmen?
Ja. Der AI Act unterscheidet nicht nach Unternehmensgröße, sondern nach Einsatzzweck und Risiko. Wer einen Chatbot auf der Website hat, ist betroffen — unabhängig davon, ob eine oder hundert Personen im Betrieb arbeiten.
Reicht eine mündliche Absprache im Team statt einer schriftlichen Richtlinie?
Nein, im Streitfall oder bei einer Prüfung zählt nur, was dokumentiert ist. Eine kurze schriftliche Richtlinie schützt außerdem neue Mitarbeitende, die die mündliche Absprache nie gehört haben.
Wie oft muss die Bestandsaufnahme aktualisiert werden?
Immer, wenn ein neues Werkzeug eingeführt wird oder sich der Einsatzzweck eines bestehenden ändert. Eine jährliche Überprüfung als Mindestintervall ist sinnvoll, auch ohne konkreten Anlass.
Brauchen wir eine Datenschutz-Folgenabschätzung?
Nicht generell. Sie wird nötig, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet — etwa bei umfangreicher Profilbildung. Für einen FAQ-Chatbot auf der Website ist sie üblicherweise nicht erforderlich. Wir prüfen das im Einzelfall und halten das Ergebnis schriftlich fest.
Was, wenn wir mehrere KI-Werkzeuge unterschiedlicher Anbieter nutzen?
Jedes Werkzeug wird einzeln bewertet — Anbieter, Datenverarbeitung und Risikoklasse unterscheiden sich. Die Nutzungsrichtlinie fasst die Ergebnisse zusammen, damit niemand jedes Werkzeug einzeln nachschlagen muss.
Was verlangt der EU AI Act konkret von uns?
Für die meisten Betriebe geht es um zwei Dinge: Transparenz und Kompetenz. Transparenz heißt, dass Menschen erkennen müssen, wenn sie mit einem KI-System sprechen oder KI-generierte Inhalte sehen — das gilt seit August 2026. Kompetenz heißt, dass die Personen, die solche Systeme einsetzen, dafür ausreichend geschult sind. Beides ist dokumentierbar und mit überschaubarem Aufwand erfüllbar.
Müssen KI-generierte Texte gekennzeichnet werden?
Bei Inhalten, die veröffentlicht werden und synthetisch erzeugt oder wesentlich verändert wurden, ja. Rein interne Nutzung — Recherche, Entwürfe, Zusammenfassungen — löst diese Pflicht in der Regel nicht aus.
99 — Weiter
Passende Seiten
- Datenschutz und KI-Compliance — Übersicht
- Datenschutz und KI-Compliance — Praxisbeispiele
- Datenschutz und KI-Compliance — Typische Fehler
- Datenschutz und KI-Compliance — Anbindung
- Datenschutz und KI-Compliance — Vertrag und Eigentum
- Datenschutz und KI-Compliance — Selbst machen
- Datenschutz und KI-Compliance — Förderung
- Datenschutz und KI-Compliance — Wirtschaftlichkeit
- KI-Beratung
- KI-Schulung
- KI-Chatbot
- Alle Ratgeber
Datenschutz und KI-Compliance nach Region
Nächster Schritt
Schickt uns ein paar Sätze zu eurem Vorhaben.
Wir lesen jede Anfrage selbst und melden uns persönlich zurück. Kein Vertriebsteam, kein Rückrufformular in die Leere.