Die Transparenzregeln der KI-Verordnung, Artikel 50, sind seit dem 2. August 2026 durchsetzbar. Am 20. Juli veröffentlichte die Europäische Kommission die endgültigen Leitlinien, die erklären, wie man sie einhält: 51 Seiten, die einen Entwurf vom Mai ersetzen. Verstöße können bis zu 15 Millionen € oder 3 % des weltweiten Umsatzes kosten, je nachdem, welcher Betrag höher ist.
Wenn Ihr Unternehmen einen Website-Chatbot betreibt, KI-generierte Bilder oder Videos veröffentlicht oder KI-geschriebene Artikel postet, betrifft Sie das. Unser früherer Leitfaden für kleine Unternehmen hat die Grundlagen behandelt. Dieser Artikel behandelt, was die endgültigen Leitlinien klären, was noch aufgeschoben ist und wo die DSGVO ihren eigenen Test hinzufügt.
Vier Pflichten und wer sie trägt
Artikel 50 hat vier Stränge. Zwei treffen vor allem Anbieter, die Unternehmen, die KI-Systeme bauen, und zwei Betreiber, die Organisationen, die sie einsetzen:
| Pflicht | Wer | Was verlangt wird |
|---|---|---|
| Menschen informieren, dass sie es mit KI zu tun haben (50(1)) | Anbieter | Das System so gestalten, dass Menschen informiert werden, es sei denn, es ist für eine angemessen informierte, aufmerksame und verständige Person offensichtlich |
| KI-generierte Inhalte kennzeichnen (50(2)) | Anbieter | Synthetische Audio-, Bild-, Video- und Textausgaben in maschinenlesbarem Format so kennzeichnen, dass sie als KI-erzeugt erkennbar sind |
| Emotionserkennung und biometrische Kategorisierung (50(3)) | Betreiber | Die dem System ausgesetzten Personen informieren und ihre Daten im Einklang mit der DSGVO verarbeiten |
| Deepfakes und KI-Texte zu Themen von öffentlichem Interesse (50(4)) | Betreiber | Offenlegen, dass Inhalte KI-erzeugt oder manipuliert sind; bei Texten, sofern nicht ein Mensch sie geprüft hat und jemand die redaktionelle Verantwortung trägt |
Die meisten kleinen Unternehmen sind Betreiber: Sie nutzen den Chatbot oder Bildgenerator eines anderen. Stibbe weist jedoch darauf hin, dass zu den „Anbietern“ auch zählt, wer ein System unter eigenem Namen in Betrieb nimmt, und dass Betreiber verantwortlich bleiben, wenn ein Dritter ein System unter ihrer Verantwortung und Kontrolle für sie betreibt.
Chatbots: „offensichtlich“ ist ein enger Ausweg
Die Information muss die Menschen klar erreichen, spätestens bei ihrer ersten Interaktion (Artikel 50 Absatz 5). Die einzige allgemeine Ausnahme gilt, wenn offensichtlich ist, dass sie es mit KI zu tun haben. Legalithm liest die endgültigen Leitlinien so, dass diese Ausnahme eng bleibt: Ein flüssiger, menschlich klingender Support-Bot fällt nicht darunter, und wenn Besucher plausibel glauben könnten, mit einem Menschen zu sprechen, ist eine Offenlegung erforderlich.
- Sagen Sie es in der ersten Nachricht. Nicht im Footer oder auf einer Seite mit Nutzungsbedingungen.
- Verkleiden Sie den Bot nicht als Person. Ein menschlicher Vorname und ein Stockfoto als Avatar arbeiten gegen die Offenlegung.
- Denken Sie an die DSGVO. Was auch immer der Bot mit den Gesprächen macht, braucht weiterhin eine Rechtsgrundlage und eine klare Datenschutzerklärung. Siehe warum Ihr KI-Chatbot gar nichts anonymisiert.
KI-Inhalte: Kennzeichnung ist Sache des Anbieters, Offenlegung Ihre
Anbieter müssen KI-erzeugte Audio-, Bild-, Video- und Textausgaben so kennzeichnen, dass Maschinen sie erkennen können. Die endgültigen Leitlinien schreiben keine einzelne Technologie vor. Paul Weiss berichtet, sie erwarteten einen mehrschichtigen Ansatz, etwa Metadaten plus Wasserzeichen, weil derzeit keine einzelne Technik den Maßstab der Verordnung erfüllt. Legalithm liest darin Content Credentials (C2PA) für Bilder, Videos und Audio, Wasserzeichen als ergänzende Schicht und Metadaten für Text.
Für die meisten Unternehmen ist das eine Frage an die Anbieter: Fragen Sie, ob die von Ihnen genutzten Tools ihre Ausgaben kennzeichnen. Die Betreiberpflichten sind Ihre:
- Deepfakes. Der Test ist objektiv: Ein Inhalt ist ein Deepfake, wenn er plausibel echt wirkt, eine Täuschungsabsicht ist nicht nötig (Paul Weiss). Eindeutig Fantastisches, etwa fliegende Drachen, fällt heraus (Bird & Bird). Kommerzielle oder rein informative Deepfakes können die mildere Kennzeichnung für Kunstwerke nicht nutzen (Bird & Bird).
- Texte zu Themen von öffentlichem Interesse. Legen Sie die KI-Herkunft offen, es sei denn, eine Person hat den Text tatsächlich geprüft und trägt die redaktionelle Verantwortung. Bloßes Abnicken zählt nicht (Legalithm), und Paul Weiss rät zu dokumentierten redaktionellen Abläufen.
- Was ausgenommen ist. Assistierende Werkzeuge wie Rechtschreibprüfungen fallen heraus. Faegre Drinker berichtet, dass KI-Übersetzungen nun als normale Bearbeitung gelten. Vor dem 2. August 2026 erzeugte Inhalte brauchen keine rückwirkende Kennzeichnung: Bei Bildern, Audio und Video zählt das Erstellungsdatum, bei Text das Veröffentlichungsdatum.
Faegre Drinker ergänzt, dass die endgültige Fassung die territoriale Reichweite erweitert: Die Deepfake-Kennzeichnung gilt für Inhalte, die weltweit zugänglich sind und ein EU-Publikum erreichen, wo auch immer sie erstellt wurden.
Was aufgeschoben ist und was nicht
Nur eine Pflicht hat mehr Zeit bekommen. Nach dem KI-Omnibus haben Anbieter generativer Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden, bis zum 2. Dezember 2026 Zeit, eine maschinenlesbare Kennzeichnung einzuführen (Artikel 50 Absatz 2). Gibson Dunn betont, dass der Rest von Artikel 50, einschließlich der Chatbot-Offenlegung und der Kennzeichnungspflichten der Betreiber, wie geplant ab dem 2. August gilt.
Unabhängig davon müssen Unterzeichner des freiwilligen Verhaltenskodex zur Transparenz KI-generierter Inhalte, den die Kommission und das KI-Gremium als angemessen bestätigt haben, bis zum 2. Februar 2027 die Interoperabilität der Wasserzeichen-Erkennung sicherstellen. Die Kommission sagt, die Einhaltung des Kodex könne die Konformität belegen und gleichwertige Alternativen seien zulässig. Legalithm warnt, er sei ein Beleg guten Willens und keine Immunität.
Wo die DSGVO ihren eigenen Test hinzufügt
Artikel 50 ersetzt andere Transparenzregeln nicht, und ein frühes Durchsetzungsbeispiel kam von einer Datenschutzbehörde. Am 23. Juli 2026 verwarnte Italiens Garante den Sender R.T.I. wegen KI-veränderter satirischer Clips des Journalisten Enrico Mentana in Striscia la Notizia und gab die Entscheidung am 7. August bekannt. Er stellte fest, dass die eingeblendeten Hinweise auf den künstlichen Charakter der Videos angesichts ihrer Realitätsnähe nicht klar und auffällig genug für jeden Zuschauer waren, auch für Menschen in sozialen Netzwerken. Er berief sich auf Artikel 5 (Rechtmäßigkeit, Fairness, Transparenz) und Artikel 25 (Datenschutz durch Technikgestaltung), untersagte die weitere Nutzung seiner Daten in dieser Weise und verhängte kein Bußgeld.
Die Lehre: Ein Hinweis, der existiert, aber den Zuschauer verfehlt, genügt nicht. Beide Regelwerke schauen darauf, wie die Information dargestellt wird, und Artikel 50 Absatz 3 verlangt ausdrücklich eine DSGVO-konforme Verarbeitung bei Emotionserkennung und biometrischer Kategorisierung.
GDPRChat ist ein KI-Kundenchat-Widget mit Einwilligungs-Gates nach Art. 7 und automatischer Datenlöschung — Compliance ist in die Architektur eingebaut, nicht nachträglich angeflanscht, sobald eine Behörde nachfragt.
Eine Checkliste für diese Woche
- Erfassen Sie jeden KI-Berührungspunkt. Den Website-Chatbot, KI-Bilder, -Videos oder -Stimmen im Marketing, KI-verfasste Artikel und jedes Emotions- oder Biometrie-Tool.
- Klären Sie Ihre Rolle für jedes davon. Betreiber, wenn Sie das Tool eines Anbieters nutzen, Anbieter, wenn Sie ein System unter eigenem Namen in Betrieb nehmen. Prüfen Sie den Anbietervertrag.
- Korrigieren Sie den Einstieg des Chatbots. Sagen Sie in der ersten Nachricht, dass es KI ist, und vermeiden Sie eine menschliche Persona.
- Kennzeichnen Sie realistische KI-Medien deutlich. Alles, was echt wirkende Personen, Orte oder Ereignisse zeigt, braucht beim ersten Kontakt eine klare Offenlegung. Fragen Sie Anbieter, ob Ausgaben maschinenlesbare Kennzeichen tragen; der Aufschub bis 2. Dezember betrifft nur die Kennzeichnungspflicht des Anbieters.
- Dokumentieren Sie die menschliche Prüfung KI-geschriebener Texte von öffentlichem Interesse, oder kennzeichnen Sie sie. Halten Sie einfach fest, wer sie geprüft hat und wer dafür einsteht.
- Bewahren Sie Belege auf und stimmen Sie sich mit der DSGVO ab. Speichern Sie Screenshots und Hinweistexte, aktualisieren Sie Ihre Datenschutzerklärung und beziehen Sie Chatbot- und Emotionserkennungs-Einsätze in Ihre DSFA ein.
Die Durchsetzung läuft: Ashurst weist darauf hin, dass das KI-Büro und die nationalen Behörden die KI-Verordnung seit dem 2. August durchsetzen können, mit einem eigenen Beschwerdemechanismus und einem Hinweisgeberkanal.
Fazit
Artikel 50 ist eine der wenigen Pflichten der KI-Verordnung, die bereits greifen, und es geht vor allem um ehrliche Darstellung: Sagen Sie Menschen, wenn sie es mit einer Maschine zu tun haben, und machen Sie synthetische Inhalte erkennbar. Die endgültigen Leitlinien machen die Erwartungen konkret, und der Fall des Garante zeigt, dass Aufsichtsbehörden die Darstellung beurteilen, nicht nur, ob ein Hinweis existiert.
Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen zu klären, welche Ihrer KI-Tools welche Pflichten auslösen.
Quellen
- Europäische Kommission: Leitlinien zu den Transparenzpflichten für Anbieter und Betreiber bestimmter KI-Systeme
- EU-KI-Verordnung: Artikel 50, Transparenzpflichten
- Paul Weiss: EU verabschiedet Transparenzregeln für KI-generierte Inhalte
- Faegre Drinker: Kommission bestätigt Transparenz-Kodex als angemessen und veröffentlicht endgültige Leitlinien
- Stibbe: Die Transparenzpflichten der KI-Verordnung, Regeln, Anwendungsbereich und Zeitplan
- Gibson Dunn: Einigung zum KI-Omnibus, verschobene Hochrisiko-Fristen und weitere Änderungen
- Legalithm: Endgültige Leitlinien zu Artikel 50, was sich vor dem 2. August ändert
- Bird & Bird: Kommission verabschiedet endgültige Leitlinien zu Artikel 50 der KI-Verordnung
- Garante per la protezione dei dati personali: Pressemitteilung zur Deepfake-Entscheidung gegen R.T.I. (7. August 2026)
- Ashurst: Data Bytes 68, EMEA-Datenschutz-Update, September 2026
Auch lesenswert:
- Die Verschiebung der KI-Verordnung gilt nicht für Ihren Chatbot
- Ihr KI-Chatbot anonymisiert gar nichts — und das ist jetzt ein DSFA-Problem
- Die KI-Verordnung gilt jetzt für Hochrisiko-Systeme. Jetzt haben Sie zwei Aufsichtsbehörden.