BLOG · GUIDE ·

Betreiberpflichten nach dem EU AI Act für Unternehmen, die LLMs intern betreiben: was gilt und ab wann

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Ein Unternehmen, das ein KI-System in eigener Verantwortung verwendet, ist Betreiber (Artikel 3 Nummer 4); eines, das einen Assistenten entwickelt und unter seinem eigenen Namen in Betrieb nimmt, wozu auch die Bereitstellung zum Eigengebrauch zählt, kann zugleich sein Anbieter sein (Artikel 3 Nummern 3 und 11)
  • Die Verordnung (EU) 2026/1744, die Digital-Omnibus-Verordnung zur KI, seit dem 27. Juli 2026 in Kraft, hat die Hochrisiko-Vorschriften für Nutzungen nach Anhang III vom 2. August 2026, dem Datum der Fassung von 2024, auf den 2. Dezember 2027 verschoben und die für Produkte nach Anhang I vom 2. August 2027 auf den 2. August 2028
  • Artikel 4 gilt seit dem 2. Februar 2025; nach der geänderten Fassung ergreifen Anbieter und Betreiber Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen, und laut den Fragen und Antworten der Kommission ist kein Zertifikat nötig und ein interner Nachweis der Schulungen kann geführt werden
  • Artikel 50 gilt seit dem 2. August 2026: Anbieter sorgen dafür, dass Personen informiert werden, dass sie mit einem KI-System interagieren, sofern das nicht offensichtlich ist, und kennzeichnen erzeugte Ausgaben in einem maschinenlesbaren Format; Betreiber legen Deepfakes offen und ebenso KI-erzeugte Texte, die zu Angelegenheiten von öffentlichem Interesse veröffentlicht werden, außer ein solcher Text wurde von Menschen geprüft und jemand trägt die redaktionelle Verantwortung
  • Entwürfe, Suche und Zusammenfassungen sind keine Zwecke nach Anhang III, das Filtern von Bewerbungen, die Bewertung von Beschäftigten oder die Prüfung der Kreditwürdigkeit natürlicher Personen dagegen schon; für diese Nutzungen wendet das geänderte Recht ab dem 2. Dezember 2027 Artikel 26 an, mit menschlicher Aufsicht, Überwachung und Protokollen, die mindestens sechs Monate aufbewahrt werden

Eurokommerz × Vixen.UNO: Private AI/ML  Experten kontaktieren →

Was der EU AI Act von einem Unternehmen mit internem LLM verlangt

Ein Unternehmen, das für sein Personal einen LLM-Assistenten oder ein RAG-Werkzeug betreibt, ist nach dem EU AI Act, der europäischen KI-Verordnung, Betreiber, und wenn es den Assistenten selbst gebaut hat, kann es zugleich sein Anbieter sein. Für einen Assistenten, der für Entwürfe, Suche und Zusammenfassungen genutzt wird, gelten heute zwei Pflichten: Maßnahmen für die KI-Kompetenz des Personals, das ihn nutzt (Artikel 4, anwendbar seit dem 2. Februar 2025), und, soweit die Nutzung darunter fällt, die Transparenzpflichten des Artikels 50 (anwendbar seit dem 2. August 2026). Die Hochrisiko-Vorschriften mit den Betreiberpflichten des Artikels 26 knüpfen nur an Nutzungen an, die in Anhang III aufgeführt sind, etwa das Filtern von Bewerbungen. Nach dem AI Act in der Fassung der Verordnung (EU) 2026/1744, der Digital-Omnibus-Verordnung zur KI, die seit dem 27. Juli 2026 in Kraft ist, gelten sie für diese Nutzungen ab dem 2. Dezember 2027; die Fassung von 2024 nennt den 2. August 2026. Die Verbote des Artikels 5 binden jedes Unternehmen seit dem 2. Februar 2025, und zwei neue gelten ab dem 2. Dezember 2026.

Der Zeitplan des AI Act nach der Digital-Omnibus-Verordnung zur KI

Die Kommission schlug die Änderung am 19. November 2025 vor. Das Europäische Parlament und der Rat erzielten am 7. Mai 2026 eine politische Einigung, und der Rat erteilte am 29. Juni 2026 seine endgültige Zustimmung. Die Verordnung (EU) 2026/1744 vom 8. Juli 2026 wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und trat am 27. Juli 2026 in Kraft. Die konsolidierte Fassung mit Stand 27. Juli 2026 steht auf eur-lex.europa.eu, und der AI Act Service Desk der Kommission kennzeichnet jede geänderte Bestimmung.

WAS GILTFASSUNG VON 2024GEÄNDERTES RECHTFÜR EIN INTERNES LLM
Verbote, KI-Kompetenz2. Februar 20252. Februar 2025gilt bereits
GPAI-Modelle, Sanktionen2. August 20252. August 2025Pflichten des Modell­anbieters; Sanktions­vorschriften gelten
Art. 50, die meisten Regeln2. August 20262. August 2026gilt bereits, soweit die Nutzung darunter fällt
Intime Deepfakes, CSAMkein solches Verbot2. Dezember 2026verboten; Artikel 5 Absatz 1a regelt die Reichweite für Anbieter und Betreiber
Art. 50 Abs. 2, Altsysteme2. August 20262. Dezember 2026Kennzeichnung für generative Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden
Hochrisiko, Anhang III2. August 20262. Dezember 2027nur für einen Zweck nach Anhang III
Hochrisiko, Anhang I2. August 20272. August 2028KI in Produkten wie Aufzügen und Spielzeug

Verordnung (EU) 2024/1689, Artikel 113 und Artikel 111 Absatz 4, Fassung von 2024 und konsolidierte Fassung mit Stand 27. Juli 2026 (eur-lex.europa.eu); Zeitplan des AI Act Service Desk; Pressemitteilung des Rates vom 29. Juni 2026.

Anbieter oder Betreiber: welche Rolle Ihr Unternehmen hat

Betreiber ist eine Person oder Organisation, die „ein KI-System in eigener Verantwortung verwendet“, außer im Rahmen einer persönlichen und nicht beruflichen Tätigkeit (Artikel 3 Nummer 4). Anbieter ist eine Person oder Organisation, die ein KI-System entwickelt oder entwickeln lässt und es „unter ihrem eigenen Namen oder ihrer Handelsmarke“ in Verkehr bringt oder in Betrieb nimmt, „sei es entgeltlich oder unentgeltlich“ (Artikel 3 Nummer 3). Als Inbetriebnahme gilt auch die Bereitstellung zum Eigengebrauch in der Union (Artikel 3 Nummer 11), sodass ein Unternehmen, das seinen Assistenten aus einem Open-Weight-Modell, einem Chat-Frontend und einem Dokumentenindex selbst zusammenstellt, zugleich sein Anbieter und sein Betreiber sein kann. Artikel 50 Absätze 1 und 2 verpflichten Anbieter, Artikel 50 Absatz 4 und Artikel 26 verpflichten Betreiber.

Für einen internen Assistenten ist Artikel 25 Absatz 1 Buchstabe c wichtiger als Kapitel V, dessen Pflichten die Anbieter von KI-Modellen mit allgemeinem Verwendungszweck binden. Ein Betreiber, der die Zweckbestimmung eines KI-Systems, „einschließlich eines KI-Systems mit allgemeinem Verwendungszweck“, so verändert, dass es zu einem Hochrisiko-KI-System wird, gilt „als Anbieter eines Hochrisiko-KI-Systems“ und unterliegt den Anbieterpflichten gemäß Artikel 16. Beginnt die Personalabteilung, einen Assistenten für eine Rangfolge der Bewerber zu nutzen, kann das eine solche Veränderung sein.

KI-Kompetenz nach Artikel 4: was die geänderte Fassung verlangt

Artikel 4 gilt für Anbieter und Betreiber aller KI-Systeme, nicht nur für Hochrisiko-KI-Systeme, und ist nach beiden Fassungen seit dem 2. Februar 2025 anwendbar. Die Fassung von 2024 verlangte Maßnahmen, um so weit wie möglich sicherzustellen, dass das Personal und andere Personen, die im Auftrag des Unternehmens mit dem Betrieb und der Nutzung von KI-Systemen befasst sind, über „ein ausreichendes Maß an KI-Kompetenz“ verfügen. Die Verordnung (EU) 2026/1744 hat das durch Maßnahmen ersetzt, die „die Entwicklung der KI-Kompetenz“ derselben Personen unterstützen sollen, wobei ihre technischen Kenntnisse, ihre Erfahrung, ihre Aus- und Fortbildung und der Kontext der Nutzung zu berücksichtigen sind. Sie fügte den Satz hinzu: „Diese Verpflichtung verpflichtet Anbieter oder Betreiber nicht, für irgendeine Person ein bestimmtes Niveau an KI-Kompetenz zu garantieren.“ Außerdem legt sie fest, dass die Kommission und die Mitgliedstaaten die Bemühungen der Anbieter und Betreiber, insbesondere von KMU, „unterstützen und fördern“.

Die Fragen und Antworten der Kommission zur KI-Kompetenz, zuletzt aktualisiert am 27. Juli 2026, sagen über Beschäftigte, die generative KI zum Schreiben oder Übersetzen von Texten nutzen, sie „sollten über die spezifischen Risiken informiert werden, zum Beispiel Halluzinationen“. Sie fügen hinzu, dass kein Zertifikat nötig ist und Organisationen „einen internen Nachweis über Schulungen und/oder andere anleitende Initiativen führen können“. Nach denselben Fragen und Antworten liegen Aufsicht und Durchsetzung von Artikel 4 ab August 2026 bei den nationalen Marktüberwachungsbehörden.

Eine praktische Maßnahme für einen internen Assistenten ist ein kurzes Programm je Rolle, mit Nachweis. Nutzer lernen, welche Daten eingegeben werden dürfen, wo Antworten versagen, wie sie die zitierte Quelle prüfen und wie sie eine falsche Antwort melden; Administratoren lernen das Berechtigungsmodell und den Inhalt der Protokolle kennen. Vergeben Sie den Zugang über eine Verzeichnisgruppe, der geschulte Nutzer beitreten. Die Nutzungsrichtlinie behandelt unser Leitfaden zu Schatten-KI, Richtlinie und Kontrollen.

Transparenz nach Artikel 50 für Chat-Assistenten und erzeugte Texte

Artikel 50 gilt nach beiden Fassungen seit dem 2. August 2026, und die Kommission hat am 20. Juli 2026 Leitlinien zu seinem Anwendungsbereich veröffentlicht. Anbieter konzipieren Systeme, die direkt mit Menschen interagieren, so, dass diese Menschen informiert werden, dass sie mit einem KI-System interagieren, sofern das nicht offensichtlich ist (Absatz 1). Anbieter von Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen, kennzeichnen die Ausgaben in einem maschinenlesbaren Format, außer wenn das System „eine unterstützende Funktion für die Standardbearbeitung“ ausführt oder die Eingabedaten nicht wesentlich verändert (Absatz 2). Betreiber legen Deepfakes offen, ebenso KI-erzeugten Text, „der veröffentlicht wird, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren“, es sei denn, der Text wurde einer menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen und jemand trägt die redaktionelle Verantwortung dafür (Absatz 4).

Weisen Sie einen internen Assistenten in seiner Oberfläche klar und spätestens bei der ersten Interaktion als KI aus (Absatz 5), und lassen Sie Texte, die zu Angelegenheiten von öffentlichem Interesse veröffentlicht werden, von einer benannten Person redaktionell prüfen. Hat Ihr Unternehmen den Assistenten gebaut und ist es sein Anbieter, muss es außerdem die maschinenlesbare Kennzeichnung nach Absatz 2 anwenden, sofern keine Ausnahme greift. Für generative Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden, setzt das geänderte Recht für diese Kennzeichnung den 2. Dezember 2026 fest (Artikel 111 Absatz 4), während die Fassung von 2024 den 2. August 2026 für alle Systeme vorsah. Bei Verstößen gegen Artikel 50 werden Geldbußen von bis zu 15 000 000 EUR oder, im Falle von Unternehmen, von bis zu 3 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist (Artikel 99 Absatz 4).

Wann ein interner Assistent hochriskant wird: Beispiele aus Anhang III

Nach Artikel 6 Absatz 2 gelten die in Anhang III genannten KI-Systeme als hochriskant. Anhang III nennt Zwecke statt Technologien, sodass derselbe Assistent in einer Abteilung außerhalb des Anhangs liegen kann und in einer anderen darunter fällt. Artikel 6 Absatz 3 nimmt ein in Anhang III genanntes System ohne erhebliches Risiko der Beeinträchtigung aus, zum Beispiel eines, das dazu bestimmt ist, „eine eng gefasste Verfahrensaufgabe durchzuführen“, doch ein solches System gilt „immer dann als hochriskant, wenn es ein Profiling natürlicher Personen vornimmt“. Der Entwurf der Kommission für Leitlinien zur Einstufung als hochriskant, mit praktischen Beispielen, lag vom 19. Mai bis zum 23. Juli 2026 zur Konsultation vor. Laut den am 7. August 2026 aktualisierten Fragen und Antworten der Kommission zum AI Act werden die Leitlinien „vor dem Geltungsbeginn dieser Vorschriften veröffentlicht“.

NUTZUNGANHANG III, ART. 5WAS GILT
Entwürfe, Kurz­fassungen, RAGnicht aufgeführtArtikel 4; Artikel 50, soweit er greift
Bewerbungen filternAnhang III Nummer 4 Buchstabe ahochriskant ab dem 2. Dezember 2027
Leistungs­bewertungAnhang III Nummer 4 Buchstabe bhochriskant ab dem 2. Dezember 2027
Aufgaben nach MerkmalenAnhang III Nummer 4 Buchstabe bhochriskant ab dem 2. Dezember 2027
Bonität natürlicher PersonenAnhang III Nummer 5 Buchstabe b, außer Betrugs­erkennunghochriskant ab dem 2. Dezember 2027
Emotions­erkennung im BetriebArtikel 5 Absatz 1 Buchstabe fverboten seit dem 2. Februar 2025, außer aus medizinischen Gründen oder Sicherheits­gründen

Verordnung (EU) 2024/1689, Artikel 3 Nummer 39, Artikel 5 Absatz 1 Buchstabe f, Artikel 6 Absätze 2 und 3 sowie Anhang III Nummern 4 und 5, die die Verordnung (EU) 2026/1744 nicht geändert hat; Termine nach Artikel 113 in der geänderten Fassung. Die Beispiele sind unsere Lesart der aufgeführten Zwecke.

Ob eine bestimmte Nutzung unter Anhang III oder unter die Ausnahme des Artikels 6 Absatz 3 fällt und welche Rolle Ihr Unternehmen dann hat, ist eine rechtliche Bewertung für Ihre Rechtsabteilung. Die IT kann Konnektoren zum Bewerbermanagement oder zu Leistungsbeurteilungen geschlossen halten, bis diese Bewertung vorliegt.

Betreiberpflichten nach Artikel 26 für Hochrisiko-Nutzungen

Artikel 26 steht in Kapitel III Abschnitt 3, der nach dem geänderten Artikel 113 für Nutzungen nach Anhang III ab dem 2. Dezember 2027 gilt. Die menschliche Aufsicht wird Personen übertragen, „die über die erforderliche Kompetenz, Ausbildung und Befugnis verfügen“, und die Protokolle, die das System automatisch erzeugt, werden, soweit sie der Kontrolle des Betreibers unterliegen, mindestens sechs Monate aufbewahrt, sofern geltendes Unionsrecht oder nationales Recht, insbesondere das Datenschutzrecht der Union, nichts anderes vorsieht. Arbeitgeber informieren die Arbeitnehmervertreter und die betroffenen Arbeitnehmer vor der Verwendung am Arbeitsplatz.

PFLICHT NACH ART. 26TECHNISCHE MASSNAHMENACHWEISE
(1) Nutzung gemäß AnleitungModell, Version und Einstellungen Fest­geschrieben; Änderungen über das Änderungs­managementdie Betriebs­anleitung des Anbieters, Änderungs­nachweise
(2) Menschliche Aufsichtein Freigabe­schritt vor jeder Ent­scheidung; Prüfer in einer benannten RolleRollen­zuweisungen, Schulungs­nachweise
(4) Relevante Eingabedatenkuratierte, versionierte Dokument­quellen für den AbrufQuellen­register mit Verantwort­lichen
(5) ÜberwachungQualitäts- und Fehler­metriken, ein Weg zum Melden falscher Antworten, ein Schalter zum Aussetzen der NutzungÜberwachungs­berichte, Notizen zu Vorfällen
(6) Logs, mind. sechs MonatePrompts, Antworten, Quellen und Nutzer­identität, protokolliert mit Zugriffs­kontrolleEinstellung der Aufbewahrungs­frist, Auszüge aus den Protokollen
(7) und (11) InformationHinweise im Werkzeug und im HR-ProzessKopien der Hinweise

Verordnung (EU) 2024/1689, Artikel 26, durch die Verordnung (EU) 2026/1744 nicht geändert. Die Maßnahmen und Nachweise sind unsere Zusammenfassung.

Für Verstöße gegen Artikel 26 gilt dieselbe Obergrenze wie für Verstöße gegen Artikel 50 (Artikel 99 Absatz 4). Für KMU gilt der jeweils niedrigere der beiden Beträge (Artikel 99 Absatz 6), und die Änderungsverordnung hat diese Regel auf kleine Midcap-Unternehmen ausgedehnt (Artikel 99 Absatz 6a).

Die Protokollierung von Anfragen und Antworten, die Daten- und Berechtigungsverwaltung und der Schutz vor Prompt Injection gehören zu unserer Leistung Private AI/ML. Beschreiben Sie im Formular unten die Nutzung, die eine Abteilung vorgeschlagen hat, und die Daten, auf die sie zugreifen würde.

Checkliste zum AI Act für einen internen Assistenten oder ein RAG-Werkzeug

Die Schritte decken die heutigen Pflichten ab und bauen die Dokumentation auf, die eine Hochrisiko-Nutzung bräuchte.

  1. Erfassen Sie jedes genutzte KI-System, selbst gebaut oder gekauft, einschließlich öffentlicher Chat-Dienste, die Beschäftigte auf eigene Faust nutzen, mit Verantwortlichem, Nutzern, Datenquellen und Zweck.
  2. Halten Sie fest, ob Ihr Unternehmen jedes davon gebaut, gekauft oder angepasst hat, und dokumentieren Sie die Einstufung jeder Nutzung, sobald sie entschieden ist.
  3. Prüfen Sie jede Nutzung anhand von Artikel 5 und Anhang III; Konnektoren zu Bewerber-, Personal- oder Kreditdaten bleiben bis dahin geschlossen.
  4. Führen Sie Maßnahmen zur KI-Kompetenz je Rolle durch und halten Sie fest, wer was wann abgeschlossen hat.
  5. Weisen Sie den Assistenten in seiner Oberfläche als KI aus, kennzeichnen Sie seine Ausgaben, wenn Sie sein Anbieter sind, und lassen Sie Texte, die zu Angelegenheiten von öffentlichem Interesse veröffentlicht werden, von einer benannten Person redaktionell prüfen.
  6. Protokollieren Sie Prompts, Antworten, abgerufene Quellen und Nutzeridentität mit einer Aufbewahrungsfrist, die Sie mit Ihrem Datenschutzbeauftragten abgestimmt haben; unser Leitfaden zur privaten ChatGPT-Alternative zeigt, wo diese Protokolle konfiguriert werden.
  7. Schützen Sie Abruf und Tool-Aufrufe gegen eingeschleuste Anweisungen, wie in unserem Artikel zu Prompt Injection und LLM-Sicherheit beschrieben.
  8. Wiederholen Sie die Schritte 2 und 3, wenn ein Modell, ein Konnektor oder eine Abteilung hinzukommt.

Ein neuer Assistent kommt mit seinem Pilotplan auf die Liste, und dieser Plan nennt Prozess, Nutzer und Metriken; die Metriken behandelt unser Artikel dazu, was ein privater KI-Pilot messen sollte.

Das erste Gespräch ist kostenlos, und Sie erhalten darin zwei oder drei mögliche Lösungsszenarien für Ihre Assistenten. Schreiben Sie uns, welche Assistenten Sie heute betreiben, wer sie nutzt und was Sie protokollieren.

Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.

Was wir tun

Unsere Leistung Private AI/ML baut die KI-Plattform unter Ihrer Kontrolle, auf Ihren Servern oder auf dedizierter Hardware in einem Tier-3-Rechenzentrum in Litauen, und nichts geht an öffentliche Dienste, solange Sie es nicht ausdrücklich freigeben. Anfragen und Antworten werden protokolliert, mit Daten- und Berechtigungsverwaltung, sodass Data Governance und Dokumentation technisch möglich werden. Beim AI Act liefern wir den technischen Teil, und wir schulen Ihr Team für den Betrieb der Plattform. Eurokommerz hält den Vertrag und liefert die Hardware, das Engineering kommt von unserem Engineering-Partner Vixen.UNO, und der Preis des technischen Assessments steht vor Beginn fest. Wie wir während eines Projekts mit Daten umgehen, beschreibt unsere Seite Sicherheit & Compliance.

FAQ

Welche Pflichten haben Unternehmen als Betreiber nach der KI-Verordnung?
Jeder Betreiber ergreift Maßnahmen, um die Entwicklung der KI-Kompetenz des Personals zu unterstützen, das KI-Systeme nutzt (Artikel 4, anwendbar seit dem 2. Februar 2025), und erfüllt seit dem 2. August 2026 die Betreiberpflichten des Artikels 50, soweit sie greifen, etwa die Offenlegung von Deepfakes. Betreiber von Hochrisiko-KI-Systemen nach Anhang III befolgen außerdem Artikel 26: Nutzung gemäß der Betriebsanleitung, menschliche Aufsicht durch geschultes Personal, Überwachung, mindestens sechs Monate aufbewahrte Protokolle und Information der Arbeitnehmer und betroffenen Personen. Nach dem AI Act in der Fassung der Verordnung (EU) 2026/1744 gilt Artikel 26 für Nutzungen nach Anhang III ab dem 2. Dezember 2027, während die Fassung von 2024 den 2. August 2026 nannte.
Wie sieht der Zeitplan des AI Act nach der Digital-Omnibus-Verordnung zur KI aus?
Nach der Fassung von 2024 wie nach dem geänderten Recht gelten die Verbote und die KI-Kompetenz seit dem 2. Februar 2025, die Vorschriften für KI-Modelle mit allgemeinem Verwendungszweck und die Sanktionsvorschriften seit dem 2. August 2025 und die meisten übrigen Vorschriften, Artikel 50 eingeschlossen, seit dem 2. August 2026. Die Verordnung (EU) 2026/1744, seit dem 27. Juli 2026 in Kraft, hat die Hochrisiko-Vorschriften für Nutzungen nach Anhang III auf den 2. Dezember 2027 verschoben (die Fassung von 2024 nennt den 2. August 2026) und die für Produkte nach Anhang I auf den 2. August 2028 (die Fassung von 2024 nennt den 2. August 2027). Neue Verbote für KI-erzeugte intime Inhalte identifizierbarer Personen ohne deren Einwilligung und für Darstellungen sexuellen Kindesmissbrauchs gelten ab dem 2. Dezember 2026.
Was verlangt Artikel 4 zur KI-Kompetenz?
In der durch die Verordnung (EU) 2026/1744 geänderten Fassung verlangt Artikel 4 von Anbietern und Betreibern Maßnahmen, um die Entwicklung der KI-Kompetenz ihres Personals und anderer Personen zu unterstützen, die in ihrem Auftrag KI-Systeme betreiben oder nutzen, unter Berücksichtigung ihrer technischen Kenntnisse, des Kontexts der Nutzung und der betroffenen Personen, ohne für irgendeine Person ein bestimmtes Niveau zu verlangen. Die Pflicht gilt seit dem 2. Februar 2025, und Artikel 99 nennt für sie keinen Bußgeldbetrag, sodass sich die Sanktionen nach den Vorschriften richten, die die Mitgliedstaaten nach Artikel 99 Absatz 1 erlassen. Laut den Fragen und Antworten der Kommission ist kein Zertifikat nötig, Organisationen können einen internen Nachweis über Schulungen führen, und Beschäftigte, die generative KI nutzen, sollten über Risiken wie Halluzinationen informiert werden.
Ist ein interner Chatbot nach dem AI Act ein Hochrisiko-KI-System?
Anhang III nennt Zwecke statt Technologien, und Entwürfe, Suche, Zusammenfassungen oder Antworten aus internen Dokumenten gehören nicht dazu. Derselbe Assistent ist ab dem 2. Dezember 2027 hochriskant, wenn er etwa dazu genutzt wird, Bewerbungen zu filtern, die Leistung von Beschäftigten zu bewerten, Aufgaben nach persönlichen Merkmalen zuzuweisen oder die Kreditwürdigkeit natürlicher Personen zu prüfen, sofern nicht die Ausnahme des Artikels 6 Absatz 3 greift. Ein Betreiber, der den Zweck eines Assistenten mit allgemeinem Verwendungszweck auf diese Weise ändert, gilt nach Artikel 25 Absatz 1 Buchstabe c als Anbieter eines Hochrisiko-KI-Systems.
Gilt Artikel 50 des AI Act für einen internen KI-Assistenten?
Artikel 50 gilt seit dem 2. August 2026: Anbieter von KI-Systemen, die mit Menschen interagieren, informieren diese darüber, dass sie mit einem KI-System interagieren, sofern das nicht offensichtlich ist, und Anbieter generativer Systeme kennzeichnen die Ausgaben in einem maschinenlesbaren Format, mit Ausnahmen für unterstützende Bearbeitung. Betreiber legen Deepfakes und KI-erzeugte Texte offen, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, es sei denn, der Text wurde einer menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen und jemand trägt die redaktionelle Verantwortung für seine Veröffentlichung. Ein Unternehmen, das seinen Assistenten selbst gebaut hat, kann zusätzlich die Anbieterpflichten tragen, und die Informationen müssen die Nutzer klar und spätestens bei ihrer ersten Interaktion erreichen.
Welche Bußgelder drohen Betreibern nach dem AI Act?
Bei Verstößen gegen die Betreiberpflichten des Artikels 26 und gegen die Transparenzpflichten des Artikels 50 werden Geldbußen von bis zu 15 000 000 EUR oder, im Falle von Unternehmen, von bis zu 3 % des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres verhängt, je nachdem, welcher Betrag höher ist (Artikel 99 Absatz 4). Für verbotene Praktiken nach Artikel 5 sind es bis zu 35 000 000 EUR oder 7 % (Artikel 99 Absatz 3). Für KMU gilt der jeweils niedrigere der beiden Beträge, und seit der Änderung von 2026 gilt dasselbe für kleine Midcap-Unternehmen bei Geldbußen nach Artikel 99 Absätze 4 und 5.

Schicken Sie uns eine Liste der KI-Assistenten, die Sie betreiben oder planen, mit Angaben dazu, wer sie nutzt, auf welche Datenquellen sie zugreifen und was Sie heute protokollieren. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, nach dem Sie zwei oder drei mögliche Lösungsszenarien haben. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien