Die meisten Pflichten der europäischen KI-Verordnung treffen die Hersteller von KI, nicht die Firmen, die sie nutzen. Wer ChatGPT oder Claude für Angebote und Mails einsetzt, hat überschaubar viel zu tun — aber nicht nichts. Hier steht, was seit August 2026 gilt, was erst später kommt und was für die meisten Betriebe gar nicht zutrifft. Dazu die Punkte aus Datenschutz, Urheber- und Arbeitsrecht, die im Alltag wichtiger sind als die Verordnung selbst.
Ja, aber in einer Nebenrolle. Die Verordnung unterscheidet zwischen Anbietern, die ein KI-System entwickeln oder unter eigenem Namen auf den Markt bringen, und Betreibern, die es in eigener Verantwortung beruflich nutzen. Ein Betrieb, der ChatGPT, Claude oder Copilot einsetzt, ist Betreiber. Für Betreiber gelten wenige, klar umrissene Pflichten.
Achtung bei eigenen Chatbots: Wer einen KI-Assistenten unter eigenem Namen auf der Website anbietet, kann selbst in die Rolle des Anbieters rutschen. Dann gelten zusätzliche Pflichten, allen voran der Hinweis, dass man mit einer KI spricht.
Die Verordnung ist seit August 2024 in Kraft und wird in Stufen wirksam. Im Juli 2026 hat die EU sie mit dem sogenannten Digital Omnibus nachgebessert: Einige Fristen wurden verschoben, eine Pflicht abgeschwächt.
Bestimmte Anwendungen sind verboten, etwa manipulative Techniken, soziale Bewertung von Menschen oder Emotionserkennung am Arbeitsplatz. Für gewöhnliche Büroanwendungen spielt das praktisch keine Rolle.
Betriebe müssen Maßnahmen ergreifen, die die KI-Kompetenz ihrer Beschäftigten fördern. Bis Juli 2026 hieß es „sicherstellen“; ein bestimmtes Niveau je Person ist nicht mehr vorgeschrieben.
Deepfakes müssen gekennzeichnet werden, bestimmte veröffentlichte KI-Texte ebenso, und Menschen müssen erfahren, wenn sie mit einer KI sprechen. Die Aufsicht in Deutschland liegt bei der Bundesnetzagentur.
Strenge Pflichten für KI in sensiblen Bereichen, etwa bei der Auswahl von Bewerbern oder der Bewertung von Beschäftigten. Ursprünglich für August 2026 geplant, durch den Digital Omnibus verschoben.
Die Frage, die am häufigsten gestellt wird — und bei der die Antwort meist beruhigt. Entscheidend ist, was für ein Inhalt es ist und ob ein Mensch ihn geprüft hat.
In der Regel nicht. Kennzeichnen muss man Texte nur, wenn sie veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren — und auch dann nicht, wenn ein Mensch sie inhaltlich geprüft hat und dafür redaktionell geradesteht. Nach den Leitlinien der Kommission reicht bloßes Korrekturlesen dafür nicht, ein Faktencheck gehört dazu. E-Mails, Angebote, Produkttexte und interne Unterlagen fallen nicht darunter.
Ja, wenn sie echt wirken: Bilder, Videos oder Tonaufnahmen, die real existierenden Personen, Orten oder Ereignissen ähneln und fälschlich für echt gehalten werden könnten, gelten als Deepfakes und müssen als KI-erzeugt offengelegt werden. Bei erkennbar künstlerischen oder satirischen Werken genügt ein zurückhaltender Hinweis. Eine offensichtliche Illustration ist kein Deepfake.
Ja. Menschen müssen erfahren, dass sie mit einer KI sprechen, sofern es nicht offensichtlich ist. Formal ist das eine Pflicht des Anbieters — wer einen Chatbot unter eigenem Namen einbindet, sollte den Hinweis aber in jedem Fall zu Beginn des Gesprächs zeigen. Das kostet nichts und vermeidet die Frage, in welcher Rolle man steckt.
Es gibt keine Schulungspflicht mit Zertifikat. Artikel 4 der Verordnung verlangt, dass Sie Maßnahmen ergreifen, die die KI-Kompetenz Ihrer Beschäftigten fördern — abgestimmt auf deren Vorkenntnisse und die Art, wie KI im Betrieb eingesetzt wird.
Wie eine Einführung mit Richtlinie und Einweisung aussieht, zeigt der Fahrplan ChatGPT oder Claude im Team einführen.
Als hochriskant gelten KI-Systeme in sensiblen Bereichen, die im Anhang der Verordnung aufgezählt sind. Für kleine Betriebe am ehesten relevant: KI, die Bewerbungen filtert oder bewertet, Beschäftigte beurteilt oder über Kredite und Versicherungen mitentscheidet.
Für die meisten Betriebe entscheiden nicht die neuen KI-Regeln, sondern die bekannten: Datenschutz, Geschäftsgeheimnisse, Haftung und Mitbestimmung.
Ja, mit einem geschäftlichen Tarif und Auftragsverarbeitungsvertrag, bei dem der Anbieter Ihre Eingaben nicht zum Training verwendet. Private Konten sind für personenbezogene Daten tabu. Dazu gehören ein Eintrag im Verzeichnis der Verarbeitungstätigkeiten und die Klärung der Übermittlung in die USA. Die Datenschutzkonferenz hat dazu 2024 eine Orientierungshilfe veröffentlicht.
Rein maschinell erzeugte Texte und Bilder sind in Deutschland in der Regel nicht urheberrechtlich geschützt — Sie können sie nutzen, aber nicht exklusiv beanspruchen. Umgekehrt kann eine KI geschützte Vorlagen nachbilden; prüfen Sie Bilder vor der Veröffentlichung. Und: Wer Geschäftsgeheimnisse unbedacht in fremde Dienste gibt, riskiert, dass sie rechtlich nicht mehr als Geheimnis geschützt sind.
Für falsche Angaben in Angeboten, Mails oder Chatbot-Antworten haftet Ihr Unternehmen, nicht die KI. Deshalb gehört vor jede Außenwirkung die menschliche Prüfung. Gibt es einen Betriebsrat, ist er in der Regel zu beteiligen, sobald ein Firmenzugang mit Verwaltungsoberfläche Verhalten oder Leistung auswerten könnte — schon die Möglichkeit genügt.
Wer kontrolliert das in Deutschland? Für die KI-Verordnung ist seit Juli 2026 die Bundesnetzagentur zuständige Marktüberwachungsbehörde und zentrale Anlaufstelle. Sie bietet einen KI-Service-Desk mit einem Selbstcheck zur Risikoeinstufung an. Für den Datenschutz bleiben die Landesdatenschutzbehörden zuständig, in Hessen der Hessische Beauftragte für Datenschutz und Informationsfreiheit.
Für einen Betrieb, der KI-Werkzeuge im Büro nutzt, reichen in den meisten Fällen fünf Punkte.
Wer nutzt welche KI-Werkzeuge wofür? Private Konten durch einen Firmenzugang ablösen.
Geschäftlicher Tarif mit Auftragsverarbeitungsvertrag, Eintrag im Verzeichnis der Verarbeitungstätigkeiten.
Was hinein darf, was nicht, wer Ergebnisse prüft — und dass nach außen nichts ungeprüft geht.
Eine Einweisung an Ihren eigenen Aufgaben, mit Datum und Teilnehmern notiert.
Hinweis im Website-Chatbot, Kennzeichnung echt wirkender KI-Bilder. Und wer KI bei Bewerbungen einsetzen will, schaut sich das vorher genau an.
Hinweis: Diese Seite gibt einen allgemeinen Überblick, Stand September 2026, und ersetzt keine Rechtsberatung. Ob und wie eine Vorschrift in Ihrem Fall greift, klären eine Rechtsanwältin oder ein Rechtsanwalt bzw. Ihre Datenschutzbeauftragte oder Ihr Datenschutzbeauftragter. KI Stellwerk berät zu Technik, Abläufen und Einführung, nicht rechtlich.
Quellen: Verordnung (EU) 2024/1689 (KI-Verordnung) und Verordnung (EU) 2026/1744 (Digital Omnibus), eur-lex.europa.eu; Leitlinien der EU-Kommission zu den Transparenzpflichten (Juli 2026); Bundesnetzagentur, bundesnetzagentur.de; Datenschutzkonferenz, Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ (Mai 2024), datenschutzkonferenz-online.de.
Welche Werkzeuge, welche Regeln, welche Einweisung — das lässt sich für Ihren Betrieb gut gemeinsam vorbereiten. Rechtsfragen im Einzelfall gehören zu Anwalt oder Datenschutzbeauftragtem; die technische und organisatorische Seite übernehme ich.