KI News

Vorsicht: Neue KI-Transparenzpflichten in der EU für Unternehmen

Seit dem 2. August 2026 gelten in der Europäischen Union neue Transparenzpflichten für bestimmte Systeme und Inhalte, die mit künstlicher Intelligenz erzeugt oder betrieben werden. Die Regeln sind Teil des EU AI Act und sollen verhindern, dass Menschen unbemerkt mit Maschinen kommunizieren oder künstlich erzeugte Inhalte für authentisch halten.

Für Unternehmen bedeutet dies allerdings nicht, dass künftig jede Verwendung von KI pauschal gekennzeichnet werden muss. Entscheidend ist vielmehr, welche Funktion ein System erfüllt, wie es eingesetzt wird und ob das Unternehmen rechtlich als Anbieter oder als Betreiber des Systems handelt.

Artikel 50 rückt sichtbare KI-Anwendungen in den Mittelpunkt

Die neuen Vorgaben beruhen vor allem auf Artikel 50 der europäischen KI-Verordnung. Dieser unterscheidet vier zentrale Fallgruppen:

  1. KI-Systeme, die direkt mit Menschen interagieren
  2. Systeme, die synthetische Inhalte erzeugen oder verändern
  3. Emotionserkennungs- und biometrische Kategorisierungssysteme
  4. Deepfakes und bestimmte KI-generierte Texte von öffentlichem Interesse

Artikel 50 gilt seit dem 2. August 2026. Die Europäische Kommission veröffentlichte kurz vor dem Stichtag ergänzende Leitlinien, die Behörden und Unternehmen bei einer möglichst einheitlichen Anwendung unterstützen sollen.

Chatbots müssen ihre maschinelle Identität offenlegen

Anbieter von KI-Systemen, die unmittelbar mit natürlichen Personen kommunizieren, müssen diese Systeme so entwickeln, dass Nutzer darüber informiert werden, dass sie mit einer KI interagieren.

Dies betrifft typischerweise Kundenservice-Chatbots, KI-gestützte Telefonassistenten, digitale Terminassistenten, virtuelle Vertriebsmitarbeiter oder automatisierte Beschwerdesysteme.

Die Information ist nicht erforderlich, wenn für einen durchschnittlich informierten und aufmerksamen Nutzer aufgrund der konkreten Situation ohnehin offensichtlich ist, dass es sich um ein KI-System handelt. Der Gesetzestext sieht außerdem eng begrenzte Ausnahmen für bestimmte gesetzlich zugelassene Anwendungen der Strafverfolgung vor.

Ein Unternehmen sollte den Hinweis spätestens zu Beginn der Interaktion klar und verständlich anzeigen oder ansagen. Ein versteckter Verweis in Datenschutzbestimmungen oder allgemeinen Geschäftsbedingungen dürfte dem Zweck der Regel regelmäßig nicht genügen.

Nicht jede interne oder kommerzielle KI-Nutzung ist kennzeichnungspflichtig

Einige Medienberichte haben die neuen Vorgaben so zusammengefasst, als müsse nahezu jede kommerzielle KI-Nutzung offengelegt werden – beispielsweise KI-gestützte Terminplanung, Korrespondenz oder Vertragsverhandlungen. Der Wortlaut von Artikel 50 ist jedoch enger. Er knüpft nicht pauschal an jede geschäftliche Verwendung von KI an, sondern an bestimmte Systemfunktionen und Einsatzsituationen.

Daher besteht allein aufgrund von Artikel 50 grundsätzlich keine generelle sichtbare Kennzeichnungspflicht für:

  • interne Absatz- oder Nachfrageprognosen,
  • Betrugs- und Anomalieerkennung,
  • interne Textzusammenfassungen,
  • KI-gestützte Programmierung,
  • Rechtschreib- und Stilkorrekturen,
  • Hintergrundautomatisierung ohne direkte Interaktion mit Personen,
  • jede E-Mail, bei deren Formulierung KI verwendet wurde.

Andere Vorschriften des AI Act, der Datenschutz-Grundverordnung oder des Verbraucherrechts können dennoch anwendbar sein. Die Transparenzprüfung muss daher stets auf den konkreten Anwendungsfall bezogen werden.

Generierte Inhalte benötigen technische Herkunftsmerkmale

Anbieter von KI-Systemen, die synthetische Texte, Bilder, Audio- oder Videoinhalte erzeugen, müssen die Ausgaben grundsätzlich in einem maschinenlesbaren Format markieren. Die Inhalte sollen dadurch technisch als künstlich erzeugt oder manipuliert erkannt werden können.

Die eingesetzten Verfahren müssen nach dem Gesetz technisch soweit möglich wirksam, interoperabel, robust und zuverlässig sein. In Betracht kommen beispielsweise Metadaten, digitale Herkunftsnachweise, Wasserzeichen oder sogenannte Content Credentials. Der AI Act schreibt jedoch nicht für sämtliche Inhalte eine einzige konkrete Technologie vor.

Von dieser technischen Markierungspflicht ausgenommen sind Systeme, die lediglich unterstützende Standardbearbeitungen vornehmen oder Eingabedaten und deren Bedeutung nicht wesentlich verändern. Eine normale Rechtschreibkorrektur oder eine geringfügige Bildanpassung ist daher nicht ohne Weiteres mit der Erzeugung eines synthetischen Inhalts gleichzusetzen.

Für Systeme, die bereits vor dem 2. August 2026 auf den Markt gebracht wurden, besteht bei dieser speziellen technischen Markierungspflicht eine begrenzte Übergangsfrist bis zum 2. Dezember 2026. Inhalte, die vor dem 2. August erzeugt wurden, müssen nach Angaben der Kommission nicht rückwirkend gekennzeichnet werden.

Deepfakes müssen sichtbar offengelegt werden

Unternehmen, die KI-Systeme zur Erzeugung oder Manipulation von Bild-, Audio- oder Videoinhalten einsetzen, müssen offenlegen, wenn das Ergebnis einen Deepfake darstellt.

Als Deepfake versteht der AI Act Inhalte, die bestehenden Personen, Gegenständen, Orten, Einrichtungen oder Ereignissen ähneln und fälschlicherweise authentisch oder wahr erscheinen können.

Für Unternehmen kann dies beispielsweise relevant sein bei:

  • synthetischen Stimmen von Führungskräften,
  • virtuellen Werbemodellen,
  • realistisch wirkenden KI-Testimonial-Videos,
  • veränderten Produktdemonstrationen,
  • künstlich erzeugten Interviews,
  • manipulierten Ereignis- oder Nachrichtenszenen.

Für eindeutig künstlerische, kreative, satirische oder fiktionale Werke gilt eine erleichterte Regel. Auch dort muss die Existenz künstlich erzeugter oder veränderter Inhalte offengelegt werden, die Kennzeichnung darf jedoch die Darstellung oder den Genuss des Werkes nicht unangemessen beeinträchtigen.

Besondere Regeln für Texte zu Angelegenheiten von öffentlichem Interesse

Eine weitere Pflicht betrifft KI-generierte oder KI-manipulierte Texte, die mit dem Zweck veröffentlicht werden, die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren.

Solche Inhalte müssen grundsätzlich als künstlich erzeugt oder verändert offengelegt werden. Denkbar sind etwa Beiträge zu Politik, öffentlichen Institutionen, Gesundheit, Sicherheit oder gesellschaftlich relevanten Unternehmensentscheidungen.

Die Pflicht entfällt, wenn der Inhalt einen menschlichen Prüf- oder redaktionellen Kontrollprozess durchlaufen hat und eine natürliche oder juristische Person die redaktionelle Verantwortung für die Veröffentlichung trägt.

Für Medien, Corporate-Publishing-Abteilungen und Kommunikationsbereiche ist deshalb nicht nur die Kennzeichnung wichtig. Ebenso relevant ist, ob ein dokumentierter redaktioneller Prozess besteht und wer die Verantwortung für den veröffentlichten Inhalt übernimmt.

Eine rein formale Freigabe ohne ernsthafte inhaltliche Kontrolle könnte im Streitfall schwerer als ausreichende redaktionelle Prüfung zu verteidigen sein. Wie intensiv die menschliche Kontrolle sein muss, wird sich voraussichtlich erst durch Behördenpraxis und Rechtsprechung weiter konkretisieren.

Emotionserkennung und biometrische Kategorisierung

Betreiber von Emotionserkennungssystemen oder biometrischen Kategorisierungssystemen müssen die Personen informieren, die diesen Systemen ausgesetzt sind.

Das kann unter anderem Callcenter betreffen, in denen die Stimme eines Kunden auf vermutete Frustration analysiert wird, oder Systeme, die Personen anhand biometrischer Daten bestimmten Kategorien zuordnen.

Zusätzlich gelten die europäischen Datenschutzvorschriften. Die Informationspflicht nach Artikel 50 stellt daher keine eigenständige Erlaubnis zur Verarbeitung biometrischer oder anderer personenbezogener Daten dar. Unternehmen benötigen weiterhin eine tragfähige datenschutzrechtliche Rechtsgrundlage und müssen unter anderem die Grundsätze der Zweckbindung und Datenminimierung beachten.

Darüber hinaus sind bestimmte Formen der Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen nach anderen Vorschriften des AI Act grundsätzlich verboten, sofern keine eng begrenzte medizinische oder sicherheitsbezogene Ausnahme greift.

Hinweise müssen klar und rechtzeitig erfolgen

Die erforderlichen Informationen müssen klar erkennbar, unterscheidbar und spätestens beim ersten Kontakt beziehungsweise bei der ersten Wahrnehmung des betreffenden Systems oder Inhalts bereitgestellt werden. Außerdem müssen anwendbare Anforderungen an die Barrierefreiheit berücksichtigt werden.

Für Unternehmen bedeutet dies, dass die Kennzeichnung an der tatsächlichen Nutzeroberfläche oder am konkreten Inhalt ansetzen muss. Geeignete Stellen können sein:

  • der Beginn eines Chatdialogs,
  • eine automatische Ansage am Anfang eines Telefonats,
  • ein sichtbarer Hinweis an einem Video,
  • eine Kennzeichnung unmittelbar an einem Bild,
  • ein Hinweis bei einem KI-generierten Avatar,
  • eine Offenlegung am Beginn oder Ende eines öffentlichen Textes.

Eine rein technische Markierung und eine sichtbare Offenlegung erfüllen unterschiedliche Funktionen. Die maschinenlesbare Markierung betrifft vor allem die technische Erkennbarkeit synthetischer Inhalte. Die Betreiberpflicht bei Deepfakes oder bestimmten öffentlichen Texten richtet sich dagegen unmittelbar an die Menschen, die den Inhalt sehen oder hören.

Hohe Bußgelder, aber keine automatische Maximalstrafe

Verstöße gegen Artikel 50 können grundsätzlich mit Geldbußen von bis zu 15 Millionen Euro oder bis zu drei Prozent des weltweiten Jahresumsatzes des vorausgegangenen Geschäftsjahres geahndet werden – je nachdem, welcher Wert höher ist.

Bei kleinen und mittleren Unternehmen gilt grundsätzlich der jeweils niedrigere Höchstwert. Behörden müssen außerdem Faktoren wie Schwere, Dauer, Auswirkungen, Unternehmensgröße, Verantwortungsgrad und Kooperation berücksichtigen. Die genannten Beträge sind somit Höchstgrenzen und keine automatisch fälligen Pauschalstrafen.

Die Durchsetzung liegt überwiegend bei den zuständigen nationalen Marktüberwachungsbehörden. Das europäische AI Office besitzt bei Artikel 50 nur in bestimmten Konstellationen eine unmittelbare Zuständigkeit, etwa wenn ein Anbieter sowohl ein General-Purpose-AI-Modell als auch das darauf basierende System bereitstellt.