In wenigen Feldern ist so viel Halbwissen unterwegs wie hier. Es werden Fristen zitiert, die verschoben wurden, Pflichten für dringend erklärt, die es noch gar nicht gibt, und die eine Pflicht, die seit August tatsächlich gilt, kommt kaum vor. Diese Seite trennt die drei Fälle.
Redaktionsstand:
Gilt Kennzeichnungspflicht für KI-Inhalte – seit 2. August 2026
Artikel 50 der KI-Verordnung gilt. Er betrifft nicht nur die Hersteller von KI-Systemen, sondern auch Unternehmen, die solche Systeme einsetzen. Vier Punkte davon treffen den normalen Geschäftsbetrieb.
Wer einen Chatbot im Kundenkontakt betreibt, muss den Menschen erkennbar machen, dass er mit einer Maschine spricht. KI-erzeugte oder veränderte Bilder, Videos und Tonaufnahmen sind maschinenlesbar zu markieren. Deepfakes sind offenzulegen. Und Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren, brauchen einen Hinweis auf ihre Herkunft.
Nicht betroffen ist die bloße Hilfe beim Formulieren, solange ein Mensch den Inhalt verantwortet und wesentlich bearbeitet. Ebenso wenig die interne Kommunikation im geschlossenen Kreis.
Was das für Sie heißt
- Chatbot auf der Website: Hinweis beim ersten Kontakt, nicht in den Nutzungsbedingungen.
- KI-Bilder in Werbung und Social Media: kennzeichnen.
- Schriftlich festhalten, wo Sie die Grenze zwischen Hilfe und Erzeugung ziehen. Diese Abgrenzung müssen Sie im Zweifel begründen können.
Quelle: Verordnung (EU) 2026/1744
Frist läuft Für Systeme, die Sie schon nutzen: Frist bis 2. Dezember 2026
Generative Systeme, die vor dem 2. August 2026 auf den Markt gekommen sind, haben eine Übergangsfrist. Sie endet am 2. Dezember 2026. Danach gilt die Kennzeichnungspflicht auch für sie.
Was das für Sie heißt
- Listen Sie bis November auf, welche KI-Werkzeuge in Ihrem Haus laufen und was sie erzeugen. Diese Liste ist der Anfang von allem Weiteren.
Quelle: Verordnung (EU) 2026/1744
Frist läuft Hochrisiko-KI: verschoben auf Dezember 2027
Der sogenannte Digital Omnibus wurde am 24. Juli 2026 im Amtsblatt verkündet und trat am 27. Juli 2026 in Kraft. Er verschiebt die Pflichten für Hochrisiko-Systeme aus Anhang III – darunter Software für die Personalauswahl – auf den 2. Dezember 2027. Produktintegrierte Systeme nach Anhang I folgen am 2. August 2028.
Das ist der Punkt, an dem das meiste Halbwissen entsteht. Verschoben sind die Pflichten aus Kapitel III: Risikomanagement, Datenqualität, Protokollierung, Registrierung. Nicht verschoben sind die Verbote aus Artikel 5, die seit dem 2. Februar 2025 gelten – etwa das Verbot der Emotionserkennung am Arbeitsplatz.
Was das für Sie heißt
- Wer KI in der Bewerberauswahl einsetzt, hat mehr Zeit für die Formalien – aber keine für das Verbot der Emotionserkennung und keine für das Diskriminierungsverbot.
- Lassen Sie sich vom Anbieter schriftlich zusichern, dass er die Hochrisiko-Anforderungen bis Dezember 2027 erfüllt.
Quelle: Verordnung (EU) 2026/1744
Gilt Datenschutz: keine KI-Sonderregeln, aber ein paar harte Kanten
Es gibt keine eigene Rechtsgrundlage für KI. Es gilt Artikel 6 der Datenschutz-Grundverordnung wie überall sonst, und geprüft wird je Verarbeitungsschritt getrennt: Erhebung, Training, Bereitstellung, Anwendung, Verwertung. Für Unternehmen ist meist das berechtigte Interesse der gangbare Weg.
Der Europäische Datenschutzausschuss hat im Dezember 2024 klargestellt, dass ein KI-Modell nicht automatisch anonym ist und dass rechtswidrig erhobene Trainingsdaten auf den späteren Einsatz durchschlagen können. Der Satz „Wir nutzen ja nur ein fertiges Modell" entlastet daher nicht.
Eine Datenschutz-Folgenabschätzung wird nach den Listen der deutschen Aufsichtsbehörden regelmäßig fällig, wenn zwei Kriterien zusammenkommen. KI gilt für sich genommen bereits als innovative Technologie. Kommt eine Bewertung von Personen hinzu – Bewerber, Beschäftigte, Kunden –, ist die zweite Bedingung erfüllt.
Offen ist, ob große Modellanbieter datenschutzrechtlich Auftragsverarbeiter oder eigene Verantwortliche sind. Die Aufsichtsbehörden beurteilen das nicht einheitlich.
Was das für Sie heißt
- Kostenlose Endkundenkonten sind für personenbezogene Daten in der Regel unbrauchbar, weil dort standardmäßig zum Training verwendet wird. Geschäftstarif mit vertraglich ausgeschlossenem Training, dazu ein Auftragsverarbeitungsvertrag.
- Halten Sie je Anwendung schriftlich fest, welche Datenarten hineingehen und auf welche Rechtsgrundlage Sie sich stützen. Ohne diese Aufzeichnung ist die Rechenschaftspflicht nicht erfüllt.
Quelle: EDSA-Stellungnahme 28/2024 (deutsche Fassung, PDF) · Orientierungshilfen der Datenschutzkonferenz · LfDI Baden-Württemberg: Rechtsgrundlagen beim Einsatz von KI
Offen Datenübermittlung in die USA: der Wackelpunkt
Der Angemessenheitsbeschluss zum EU-US Data Privacy Framework ist in Kraft; eine Klage dagegen wurde im September 2025 in erster Instanz abgewiesen. Das Rechtsmittel ist beim Europäischen Gerichtshof anhängig, eine Entscheidung ist uns nicht bekannt.
Hinzu kommt ein zweites Risiko: Nach einer Entscheidung des US Supreme Court vom 29. Juni 2026 zur Absetzbarkeit der FTC-Kommissare hat der Europäische Datenschutzausschuss die EU-Kommission Ende Juli 2026 aufgefordert, die Folgen für das Abkommen zu prüfen. Die Unabhängigkeit dieser Behörde war eine tragende Annahme des Beschlusses.
Was das für Sie heißt
- Warten Sie kein Urteil ab. Führen Sie eine Liste aller US-Dienste, in die personenbezogene Daten fließen, und vereinbaren Sie hilfsweise Standardvertragsklauseln als Rückfallebene.
- Wer 2020 den Fall des Privacy Shield miterlebt hat, weiß, was ein Wegfall ohne Vorbereitung bedeutet.
Gilt Werbung, Bewertungen, Preise
Für KI in der Werbung gibt es kein Sonderrecht. Es gilt das Gesetz gegen den unlauteren Wettbewerb: Werbung mit „KI-gestützt", wo keine KI arbeitet, ist irreführend. Wer Kundenbewertungen zugänglich macht, muss seit Mai 2022 angeben, ob und wie er prüft, dass sie von echten Käufern stammen. Erfundene Kundenstimmen sind auch dann unzulässig, wenn sie nur „typische" Aussagen zusammenfassen.
Wird ein Preis auf Grundlage automatisierter Entscheidungen personalisiert, muss der Verbraucher darauf hingewiesen werden. Die Berechnung selbst muss nicht offengelegt werden.
Ein Digital Fairness Act gegen manipulative Gestaltungsmuster ist angekündigt, aber noch nicht einmal als Vorschlag veröffentlicht. Wer Ihnen heute Beratung dazu verkauft, verkauft Ihnen ein Gesetz, das es nicht gibt.
Was das für Sie heißt
- Keine KI-erzeugten Kundenstimmen. Kein stilles Ausfiltern negativer Bewertungen.
Quelle: Legislative Train: Digital Fairness Act
Frist läuft Haftung: Wer zahlt, wenn die KI daneben liegt
Die KI ist kein Rechtssubjekt. Sie haftet nicht. Es haftet das Unternehmen, das ihren Einsatz organisiert – gegenüber Kunden über das Vertragsrecht, gegenüber Dritten über das Deliktsrecht. Der Satz „Das hat die KI so geschrieben" entlastet nicht.
Im Verhältnis zu Beschäftigten gilt weiterhin die Arbeitnehmerhaftung: bei leichter Fahrlässigkeit haftet der Mitarbeiter nicht, voll nur bei grober Fahrlässigkeit oder Vorsatz. Beschäftigte müssen offensichtliche Fehler korrigieren, nicht jede Feinheit prüfen.
Die neue EU-Produkthaftungsrichtlinie behandelt Software ausdrücklich als Produkt, einschließlich KI-Systemen, und ist bis zum 9. Dezember 2026 in nationales Recht umzusetzen. Das deutsche Verfahren läuft. Betroffen ist, wer Software oder vernetzte Produkte herstellt oder unter eigenem Namen anbietet – nicht, wer KI nur intern nutzt. Eine eigene KI-Haftungsrichtlinie wird es nicht geben; die Kommission hat den Vorschlag zurückgezogen.
Was das für Sie heißt
- Ihre Verteidigungslinie ist Organisation: schriftliche Richtlinie, nachweisbare Schulung, Vier-Augen-Kontrolle bei allem, was nach außen geht.
- Wenn Sie Software oder vernetzte Produkte anbieten: Sprechen Sie mit Ihrem Versicherungsmakler, bevor die Umsetzung greift.
Quelle: BMJV: Modernisierung des Produkthaftungsrechts
Offen Urheberrecht: Ihre KI-Inhalte gehören meist niemandem
Ein KI-Erzeugnis ist nur dann urheberrechtlich geschützt, wenn eine erhebliche menschliche Gestaltung nachweisbar ist. Die Auswahl aus Vorschlägen und ein allgemein gehaltener Prompt genügen dafür nicht. Praktisch heißt das: Ihr KI-Bild darf der Wettbewerber kopieren.
Umgekehrt können Sie sehr wohl fremde Rechte verletzen – über wiedererkennbare Bildelemente, Marken oder Persönlichkeitsrechte erkennbarer Personen. Und die Gerichte sind sich uneinig: Ein Urteil zum Training mit fremden Fotos ist zur Revision zugelassen, ein Urteil gegen einen Modellanbieter wegen Liedtexten ist in der Berufung. Beides ist nicht rechtskräftig.
Wollen Sie umgekehrt nicht, dass Ihre eigenen Website-Inhalte für KI-Training verwendet werden, genügt ein Satz in den Nutzungsbedingungen nicht. Der Vorbehalt muss maschinenlesbar sein.
Was das für Sie heißt
- Logo, Bildmarke und Kernmotive nicht rein aus KI erzeugen – dort brauchen Sie Schutz.
- Prompt, Werkzeug, Version und eigene Bearbeitung dokumentieren. Das ist Ihr Nachweis in beide Richtungen.
Gilt Geschäftsgeheimnisse: der teuerste Klick des Tages
Ein Geschäftsgeheimnis ist rechtlich nur geschützt, solange es Gegenstand angemessener Geheimhaltungsmaßnahmen ist. Wer betriebliche Unterlagen in einen Dienst hochlädt, der sie zum Training verwenden darf, kann genau daran scheitern – und verliert den Schutz rückwirkend, gegenüber jedermann.
Für Berufsgeheimnisträger – Anwälte, Ärzte, Steuerberater – kommt strafrechtliche Verantwortung hinzu.
Was das für Sie heißt
- Speicherung und Trainingsnutzung im Werkzeug abschalten und die Einstellung mit Datum dokumentieren. Diese Aufzeichnung ist Ihr Beweis der angemessenen Maßnahme.
- Konstruktionsdaten, Rezepturen, Vertragsentwürfe und Mandantendaten für externe Dienste ganz sperren.
Gilt Personalauswahl und Mitbestimmung
Diskriminiert ein KI-System bei der Vorauswahl, haftet der Arbeitgeber nach dem Allgemeinen Gleichbehandlungsgesetz – unabhängig davon, wer die Software gebaut hat und ob jemand diskriminieren wollte. Das praktische Risiko sind Stellvertretermerkmale: Postleitzahl, Lücken im Lebenslauf, Sprachmuster.
Eine vollautomatische Absage ohne menschliche Beteiligung ist nach Artikel 22 der Datenschutz-Grundverordnung grundsätzlich unzulässig. Der Mensch in der Schleife muss wirklich entscheiden können, nicht nur durchwinken.
Technische Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind, lösen das Mitbestimmungsrecht des Betriebsrats aus. Auf eine Überwachungsabsicht kommt es nicht an.
Was das für Sie heißt
- Betriebsvereinbarung zur KI-Nutzung abschließen, bevor Werkzeuge ausgerollt werden – nicht danach.
- Ablehnungsquoten regelmäßig nach Geschlecht und Altersgruppen auswerten. Wer nicht misst, merkt eine Schieflage erst vor Gericht.
Quelle: Antidiskriminierungsstelle des Bundes: Rechtsgutachten zu algorithmischer Diskriminierung
Gilt Wohin Sie sich wenden können
In Deutschland ist seit Juli 2026 die Bundesnetzagentur zentrale Koordinierungs- und Beschwerdestelle für die KI-Verordnung. Sie betreibt einen KI-Servicedesk und ein Reallabor, ausdrücklich auch für kleine und mittlere Unternehmen. Das ist die erste Adresse, und sie kostet nichts.
Quelle: Bundesnetzagentur: KI-Servicedesk
Und jetzt der Satz, auf den es ankommt
Alles oben ist eine Übersicht, sorgfältig zusammengetragen und datiert. Sie ersetzt keinen Blick auf Ihren konkreten Fall. Regeln ändern sich, Gerichte entscheiden anders als erwartet, und was für das eine Unternehmen passt, ist für das nächste falsch.
Also: Fragen Sie Ihren Anwalt. Die Fragen dafür bereiten wir gern mit Ihnen vor – das können wir.