AI-Act-Risikocheck: In welche Risikoklasse fällt dein KI-Einsatz?
Sieben Fragen, danach weißt du, welche Pflichten aus dem EU AI Act für deinen Fall gelten und ab wann. Der Check läuft komplett in deinem Browser, wir speichern nichts.
Kurz gesagt
Der AI Act kennt vier Klassen. Verbotene Praktiken wie Emotionserkennung am Arbeitsplatz sind seit 2. Februar 2025 untersagt. Für Hochrisiko-KI, etwa in der Bewerberauswahl oder bei der Kreditwürdigkeit, gelten die Pflichten nach dem Digital-Omnibus ab 2. Dezember 2027. Chatbots und Deepfakes unterliegen seit 2. August 2026 Transparenzpflichten, alles Übrige hat keine besonderen Pflichten. Für jeden beruflichen Einsatz gilt die KI-Kompetenz nach Art. 4.
Dein Ergebnis
Verbotene Praktik
Was du beschreibst, fällt unter die verbotenen Praktiken nach Art. 5 AI Act. Diese Verbote gelten seit 2. Februar 2025. Verstöße kosten bis zu 35 Mio. Euro oder 7 Prozent des weltweiten Jahresumsatzes (Art. 99).
Hochrisiko-KI
Der Einsatzbereich gehört zur Hochrisiko-KI. Der Digital-Omnibus hat die Pflichten verschoben: Sie gelten für Anhang III ab 2. Dezember 2027.Sie gelten für Produkte nach Anhang I ab 2. August 2028. DSGVO und Betriebsverfassungsgesetz gelten schon heute. Verstöße gegen Betreiberpflichten kosten bis zu 15 Mio. Euro oder 3 Prozent des Jahresumsatzes.
Transparenzpflichten
Kein Hochrisiko, aber Transparenzpflichten nach Art. 50 AI Act, die seit 2. August 2026 gelten. Verstöße kosten bis zu 15 Mio. Euro oder 3 Prozent, und Mitbewerber können nach dem UWG abmahnen.
Minimales Risiko
Nach deinen Antworten treffen dich keine besonderen Pflichten aus dem AI Act. Hier landen die meisten Büro-Anwendungen. KI-Kompetenz und Datenschutz gelten trotzdem, die Punkte unten zeigen, was das konkret heißt.
Außerhalb des AI Act
Die rein persönliche, nicht berufliche Nutzung ist ausdrücklich ausgenommen (Art. 3 Nr. 4). Sobald du KI für deine Arbeit einsetzt, auch als Solo-Selbstständiger, gilt der AI Act. Dann starte den Check neu und wähle „beruflich“.
Was du jetzt tun musst
- Emotionserkennung einstellen
Erlaubt ist sie am Arbeitsplatz nur aus medizinischen oder Sicherheitsgründen (Art. 5 Abs. 1 lit. f). Ob das Verbot schon im Bewerbungsgespräch greift, wird unterschiedlich gesehen. Video-Interview-Tools mit Mimik- oder Stimmanalyse würden wir deshalb meiden.
- Social Scoring einstellen
Social Scoring steht seit 2. Februar 2025 auf der Verbotsliste in Art. 5. Lass prüfen, ob sich der Zweck ohne Bewertung des Verhaltens erreichen lässt.
- Recruiting: zwei Regeln gelten schon heute
KI, die Bewerbungen sichtet, filtert oder bewertet, ist Hochrisiko-KI nach Anhang III Nr. 4. Unabhängig vom AI Act brauchen Auswahlrichtlinien die Zustimmung des Betriebsrats, auch wenn KI sie aufstellt (§ 95 Abs. 1 und 2a BetrVG), und Absagen dürfen nicht allein automatisiert erfolgen (Art. 22 DSGVO). Welche Tools wie weit gehen, steht im Vergleich der KI-Recruiting-Tools.
- Leistungsbewertung: Betriebsrat einbinden
KI, die über Beförderung und Leistung entscheidet, zählt zu Anhang III Nr. 4. Schon heute bestimmt der Betriebsrat mit, wenn ein Tool objektiv geeignet ist, Verhalten oder Leistung zu überwachen (§ 87 Abs. 1 Nr. 6 BetrVG).
- Betreiberpflichten ab 2. Dezember 2027 vorbereiten
Dann musst du nach Art. 26 unter anderem menschliche Aufsicht sicherstellen, Protokolle mindestens sechs Monate aufbewahren und Arbeitnehmervertretung und Beschäftigte vorher informieren.
- Produkte nach Anhang I: Frist 2. August 2028
Für Hochrisiko-KI in Produkten, die schon nach EU-Produktrecht reguliert sind, hat der Digital-Omnibus die Pflichten auf den 2. August 2028 verschoben.
- Als Anbieter einer Hochrisiko-KI gilt mehr
Wer ein solches System unter eigenem Namen anbietet, hat weitergehende Pflichten als ein Betreiber. Für kleine und mittlere Unternehmen hat der Digital-Omnibus die Dokumentation erleichtert. Den Umfang sollte eine Fachanwältin oder ein Fachanwalt für deinen Fall klären.
- Chatbot: Hinweis bei der ersten Interaktion
Nutzer müssen zu Beginn erfahren, dass sie mit einer KI sprechen (Art. 50 Abs. 1), etwa mit „Du chattest hier mit einem KI-Assistenten“. „Von KI unterstützt“ reicht nach Ansicht der Wettbewerbszentrale nicht. Sie sieht auch ein Unternehmen mit eingekauftem Bot unter eigenem Namen als Anbieter mit eigener Hinweispflicht.
- Interner Assistent
Ein KI-Hinweis ist nach Art. 50 Abs. 1 nur nötig, wenn nicht offensichtlich ist, dass man mit einer KI spricht. Wir würden es trotzdem im Tool und in der KI-Richtlinie festhalten.
- Deepfakes kennzeichnen, seit 2. August 2026
Realistische KI-Bilder, Videos und Stimmen musst du als künstlich erzeugt offenlegen (Art. 50 Abs. 4). Der Hinweis muss klar, eindeutig, barrierefrei und spätestens bei der ersten Wahrnehmung kommen (Abs. 5), ein Vermerk nur in den Metadaten reicht nicht. Die Wettbewerbszentrale empfiehlt einen deutschsprachigen Hinweis wie #KIgeneriert und zählt auch KI-Personen dazu, die es gar nicht gibt.
- Erkennbar künstliche Motive
Comics oder surreale Szenen täuschen niemanden, die Wettbewerbszentrale hält eine Kennzeichnung dort meist für entbehrlich. Vorsicht bei Stilen, die echt wirken können: Ein KI-„Ölgemälde“ kann ein Deepfake sein, wenn Laien es für ein echtes Gemälde halten.
- KI-Texte prüfen oder kennzeichnen
Texte zu Themen von öffentlichem Interesse musst du kennzeichnen (Art. 50 Abs. 4 Unterabs. 2). Die Pflicht entfällt, wenn ein Mensch den Text prüft und jemand die redaktionelle Verantwortung trägt. Wenn du kennzeichnest, dann vor dem Text.
- Geprüfte KI-Texte
Mit menschlicher Prüfung und redaktioneller Verantwortung entfällt die Kennzeichnungspflicht für Texte. Halte fest, wer welchen Text freigibt.
- Maschinenlesbare Markierung
Erzeugt dein eigenes System Bilder, Ton, Video oder Text, muss es die Ausgaben als Anbieter maschinenlesbar markieren (Art. 50 Abs. 2). Für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt eine Übergangsfrist bis 2. Dezember 2026.
- Keine Entscheidung allein durch die KI
Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, etwa Absagen oder Kreditentscheidungen, dürfen nicht ausschließlich automatisiert fallen (Art. 22 DSGVO). Nach dem EuGH kann schon ein maßgeblicher Score eine solche Entscheidung sein (C-634/21, SCHUFA). Ein Mensch muss wirklich prüfen und abweichen können.
- Datenschutz klären
Für personenbezogene Daten brauchst du eine Rechtsgrundlage (Art. 6 DSGVO), einen Auftragsverarbeitungsvertrag (Art. 28 DSGVO) und bei Anbietern außerhalb der EU eine Grundlage für den Drittlandtransfer. Diese Verträge gibt es meist nur in Business- und Enterprise-Tarifen.
- KI-Kompetenz fördern
Seit 2. Februar 2025 musst du dich um die KI-Kompetenz deiner Beschäftigten kümmern (Art. 4), seit dem Digital-Omnibus am 27. Juli 2026 als Förderpflicht. Ein Zertifikat ist nicht vorgeschrieben. Meist reichen eine Einweisung in die genutzten Tools, eine KI-Richtlinie und eine Dokumentation, wer wann geschult wurde.
Weiterlesen
- KI-Recht 2026: AI Act, DSGVO, Urheberrecht und Betriebsrat als FAQ
- Muster für eine KI-Richtlinie im Unternehmen (erscheint am 28. Oktober 2026)
Die vier Risikoklassen im Überblick
Der Check prüft der Reihe nach: Liegt eine verbotene Praktik vor? Wenn nicht, gehört der Einsatzbereich zu Anhang III oder Anhang I? Erst danach zählen Chatbots, Deepfakes und KI-Texte. Ein Recruiting-Chatbot ist deshalb Hochrisiko-KI und hat zusätzlich die Hinweispflicht.
| Klasse | Beispiele | Gilt seit / ab | Bußgeld bis |
|---|---|---|---|
| Verbotene Praktiken (Art. 5) | Emotionserkennung am Arbeitsplatz, Social Scoring | 2. Februar 2025 | 35 Mio. € oder 7 % |
| Hochrisiko-KI | Bewerberauswahl, Leistungsbewertung, Kreditwürdigkeit (Anhang III); regulierte Produkte (Anhang I) | 2. Dezember 2027, Anhang I: 2. August 2028 | 15 Mio. € oder 3 % |
| Transparenzpflichten (Art. 50) | Chatbots, Deepfakes, KI-Texte zu Themen von öffentlichem Interesse | 2. August 2026 | 15 Mio. € oder 3 % |
| Minimales Risiko | Entwürfe, Zusammenfassungen, Übersetzungen, interne Recherche | keine besonderen Pflichten | kein eigener Tatbestand |
Für alle Klassen gilt die KI-Kompetenz nach Art. 4. Für sie nennt Art. 99 keinen eigenen Bußgeldtatbestand, die Millionenbeträge betreffen Verbote, Betreiber- und Transparenzpflichten. Bei KMU gilt jeweils der niedrigere der beiden Beträge. Wer in Deutschland kontrolliert und was der Digital-Omnibus sonst geändert hat, steht in unserem FAQ zum KI-Recht 2026.
Häufige Fragen zum AI Act
Welche Risikoklassen gibt es im AI Act?
Der AI Act unterscheidet vier Gruppen: verbotene Praktiken wie Emotionserkennung am Arbeitsplatz und Social Scoring, Hochrisiko-KI etwa in der Bewerberauswahl oder bei der Kreditwürdigkeit, KI mit Transparenzpflichten wie Chatbots und Deepfakes und übrige KI ohne besondere Pflichten. Die meisten Büro-Anwendungen gehören zur letzten Gruppe.
Was ist ein Hochrisiko-KI-System?
Hochrisiko-KI sind Systeme in sensiblen Bereichen nach Anhang III, für Unternehmen vor allem KI, die Bewerbungen sichtet, filtert oder bewertet oder über Beförderung und Leistung entscheidet (Nr. 4), außerdem KI zur Prüfung der Kreditwürdigkeit. Die Pflichten gelten nach dem Digital-Omnibus ab 2. Dezember 2027, für regulierte Produkte nach Anhang I ab 2. August 2028.
Für wen gilt der AI Act?
Für alle, die KI beruflich entwickeln, anbieten oder nutzen, ohne Untergrenze nach Unternehmensgröße. Ausgenommen ist nur die rein persönliche, nicht berufliche Nutzung (Art. 3 Nr. 4). Solo-Selbstständige und Agenturen fallen also darunter, für kleine und mittlere Unternehmen gibt es Erleichterungen etwa bei Bußgeldern.
Was ist der Unterschied zwischen Anbieter und Betreiber?
Anbieter ist, wer ein KI-System entwickelt oder entwickeln lässt und unter eigenem Namen oder eigener Marke auf den Markt bringt (Art. 3 Nr. 3). Betreiber ist, wer ein KI-System in eigener Verantwortung beruflich verwendet (Art. 3 Nr. 4). Die Wettbewerbszentrale sieht auch ein Unternehmen, das einen eingekauften Chatbot unter eigenem Namen einsetzt, als Anbieter.
Welche Pflichten haben Betreiber nach dem AI Act?
Jeder Betreiber muss Maßnahmen zur Förderung der KI-Kompetenz ergreifen (Art. 4) und Deepfakes seit 2. August 2026 kennzeichnen (Art. 50 Abs. 4). Wer Hochrisiko-KI betreibt, muss ab 2. Dezember 2027 unter anderem menschliche Aufsicht sicherstellen, Protokolle mindestens sechs Monate aufbewahren und Beschäftigte sowie Arbeitnehmervertretung vorher informieren (Art. 26).
Welche KI-Praktiken sind verboten?
Seit 2. Februar 2025 verbietet Art. 5 unter anderem Social Scoring und KI, die Emotionen am Arbeitsplatz ableitet, außer aus medizinischen oder Sicherheitsgründen. Nach Zusammenfassungen von Fachportalen kommen zum 2. Dezember 2026 zwei Verbote hinzu: KI, die nicht einvernehmliche intime Darstellungen oder Darstellungen sexuellen Kindesmissbrauchs erzeugt.
Muss ein Chatbot nach dem AI Act gekennzeichnet sein?
Ja, sofern es nicht offensichtlich ist. Nach Art. 50 Abs. 1 müssen Nutzer bei der ersten Interaktion erfahren, dass sie mit einer KI sprechen, ein Satz wie „Du chattest hier mit einem KI-Assistenten“ genügt. Die Wettbewerbszentrale rät von der Formulierung „von KI unterstützt“ ab, weil sie auch auf menschlichen Service passt.
Welche Bußgelder drohen bei Verstößen gegen den AI Act?
Verstöße gegen die Verbote kosten bis zu 35 Mio. Euro oder 7 Prozent des weltweiten Jahresumsatzes, Verstöße gegen Betreiber- und Transparenzpflichten bis zu 15 Mio. Euro oder 3 Prozent (Art. 99). Bei KMU gilt jeweils der niedrigere Betrag. Dazu kommen Abmahnungen nach dem UWG.