Zum Inhalt springen

AI-Act-Risikocheck: In welche Risikoklasse fällt dein KI-Einsatz?

Sieben Fragen, danach weißt du, welche Pflichten aus dem EU AI Act für deinen Fall gelten und ab wann. Der Check läuft komplett in deinem Browser, wir speichern nichts.

2 Minuten Rechtsstand 2. Oktober 2026 Keine Rechtsberatung

Kurz gesagt

Der AI Act kennt vier Klassen. Verbotene Praktiken wie Emotionserkennung am Arbeitsplatz sind seit 2. Februar 2025 untersagt. Für Hochrisiko-KI, etwa in der Bewerberauswahl oder bei der Kreditwürdigkeit, gelten die Pflichten nach dem Digital-Omnibus ab 2. Dezember 2027. Chatbots und Deepfakes unterliegen seit 2. August 2026 Transparenzpflichten, alles Übrige hat keine besonderen Pflichten. Für jeden beruflichen Einsatz gilt die KI-Kompetenz nach Art. 4.

Fragen zum AI-Act-Risikocheck

Frage 1 von 7
RolleWie setzt ihr KI ein?
Verbotene Praktiken (Art. 5)Wertet das System eines der folgenden Dinge aus?
Einsatzbereich (Anhang III)Wofür setzt ihr das System ein?

Mehrere Bereiche? Wähle den heikelsten.

Interaktion (Art. 50 Abs. 1)Sprechen Menschen direkt mit dem System?
Bilder, Video, Ton (Art. 50 Abs. 4)Veröffentlicht ihr KI-Bilder, Videos oder Stimmen?
KI-Texte (Art. 50 Abs. 4)Veröffentlicht ihr KI-Texte, die die Öffentlichkeit über Themen von öffentlichem Interesse informieren?
Personen und Daten (DSGVO)Verarbeitet das System Daten über Personen?

Die vier Risikoklassen im Überblick

Der Check prüft der Reihe nach: Liegt eine verbotene Praktik vor? Wenn nicht, gehört der Einsatzbereich zu Anhang III oder Anhang I? Erst danach zählen Chatbots, Deepfakes und KI-Texte. Ein Recruiting-Chatbot ist deshalb Hochrisiko-KI und hat zusätzlich die Hinweispflicht.

Risikoklassen nach AI Act, Fristen in der Fassung des Digital-Omnibus
KlasseBeispieleGilt seit / abBußgeld bis
Verbotene Praktiken (Art. 5)Emotionserkennung am Arbeitsplatz, Social Scoring2. Februar 202535 Mio. € oder 7 %
Hochrisiko-KIBewerberauswahl, Leistungsbewertung, Kreditwürdigkeit (Anhang III); regulierte Produkte (Anhang I)2. Dezember 2027, Anhang I: 2. August 202815 Mio. € oder 3 %
Transparenzpflichten (Art. 50)Chatbots, Deepfakes, KI-Texte zu Themen von öffentlichem Interesse2. August 202615 Mio. € oder 3 %
Minimales RisikoEntwürfe, Zusammenfassungen, Übersetzungen, interne Recherchekeine besonderen Pflichtenkein eigener Tatbestand

Für alle Klassen gilt die KI-Kompetenz nach Art. 4. Für sie nennt Art. 99 keinen eigenen Bußgeldtatbestand, die Millionenbeträge betreffen Verbote, Betreiber- und Transparenzpflichten. Bei KMU gilt jeweils der niedrigere der beiden Beträge. Wer in Deutschland kontrolliert und was der Digital-Omnibus sonst geändert hat, steht in unserem FAQ zum KI-Recht 2026.

Häufige Fragen zum AI Act

Welche Risikoklassen gibt es im AI Act?

Der AI Act unterscheidet vier Gruppen: verbotene Praktiken wie Emotionserkennung am Arbeitsplatz und Social Scoring, Hochrisiko-KI etwa in der Bewerberauswahl oder bei der Kreditwürdigkeit, KI mit Transparenzpflichten wie Chatbots und Deepfakes und übrige KI ohne besondere Pflichten. Die meisten Büro-Anwendungen gehören zur letzten Gruppe.

Was ist ein Hochrisiko-KI-System?

Hochrisiko-KI sind Systeme in sensiblen Bereichen nach Anhang III, für Unternehmen vor allem KI, die Bewerbungen sichtet, filtert oder bewertet oder über Beförderung und Leistung entscheidet (Nr. 4), außerdem KI zur Prüfung der Kreditwürdigkeit. Die Pflichten gelten nach dem Digital-Omnibus ab 2. Dezember 2027, für regulierte Produkte nach Anhang I ab 2. August 2028.

Für wen gilt der AI Act?

Für alle, die KI beruflich entwickeln, anbieten oder nutzen, ohne Untergrenze nach Unternehmensgröße. Ausgenommen ist nur die rein persönliche, nicht berufliche Nutzung (Art. 3 Nr. 4). Solo-Selbstständige und Agenturen fallen also darunter, für kleine und mittlere Unternehmen gibt es Erleichterungen etwa bei Bußgeldern.

Was ist der Unterschied zwischen Anbieter und Betreiber?

Anbieter ist, wer ein KI-System entwickelt oder entwickeln lässt und unter eigenem Namen oder eigener Marke auf den Markt bringt (Art. 3 Nr. 3). Betreiber ist, wer ein KI-System in eigener Verantwortung beruflich verwendet (Art. 3 Nr. 4). Die Wettbewerbszentrale sieht auch ein Unternehmen, das einen eingekauften Chatbot unter eigenem Namen einsetzt, als Anbieter.

Welche Pflichten haben Betreiber nach dem AI Act?

Jeder Betreiber muss Maßnahmen zur Förderung der KI-Kompetenz ergreifen (Art. 4) und Deepfakes seit 2. August 2026 kennzeichnen (Art. 50 Abs. 4). Wer Hochrisiko-KI betreibt, muss ab 2. Dezember 2027 unter anderem menschliche Aufsicht sicherstellen, Protokolle mindestens sechs Monate aufbewahren und Beschäftigte sowie Arbeitnehmervertretung vorher informieren (Art. 26).

Welche KI-Praktiken sind verboten?

Seit 2. Februar 2025 verbietet Art. 5 unter anderem Social Scoring und KI, die Emotionen am Arbeitsplatz ableitet, außer aus medizinischen oder Sicherheitsgründen. Nach Zusammenfassungen von Fachportalen kommen zum 2. Dezember 2026 zwei Verbote hinzu: KI, die nicht einvernehmliche intime Darstellungen oder Darstellungen sexuellen Kindesmissbrauchs erzeugt.

Muss ein Chatbot nach dem AI Act gekennzeichnet sein?

Ja, sofern es nicht offensichtlich ist. Nach Art. 50 Abs. 1 müssen Nutzer bei der ersten Interaktion erfahren, dass sie mit einer KI sprechen, ein Satz wie „Du chattest hier mit einem KI-Assistenten“ genügt. Die Wettbewerbszentrale rät von der Formulierung „von KI unterstützt“ ab, weil sie auch auf menschlichen Service passt.

Welche Bußgelder drohen bei Verstößen gegen den AI Act?

Verstöße gegen die Verbote kosten bis zu 35 Mio. Euro oder 7 Prozent des weltweiten Jahresumsatzes, Verstöße gegen Betreiber- und Transparenzpflichten bis zu 15 Mio. Euro oder 3 Prozent (Art. 99). Bei KMU gilt jeweils der niedrigere Betrag. Dazu kommen Abmahnungen nach dem UWG.