Lieber zuhören? Klicken Sie auf Play für die KI-Sprachausgabe

Die Hochrisiko-Vorschriften der EU-KI-Verordnung gelten nun ab dem 2. Dezember 2027, nicht ab August 2026. Der KI-Omnibus, der das geändert hat, wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und trat am 27. Juli in Kraft. Viele Unternehmen lasen die Schlagzeilen als „die KI-Verordnung wird verschoben“. Das stimmt nicht. Mehrere Pflichten gelten bereits, und die DSGVO gilt für jedes KI-System, das personenbezogene Daten berührt.

Dieser Artikel macht aus den neuen Terminen einen Arbeitskalender. Die Einzelheiten der Transparenzregeln finden Sie in unserem Leitfaden zu den Leitlinien zu Artikel 50, die Rechenbeispiele zu den Sanktionen in der Hochrisiko-Frist und der Ăśberschneidung mit der DSGVO.

Was der KI-Omnibus geändert hat

PflichtNeuer TerminWas sie umfasst
Hochrisiko-KI, eigenständig (Anhang III)2. Dezember 2027Personalauswahl, Bonitätsbewertung, Bildung, wesentliche Dienste, Biometrie
In Produkte eingebettete Hochrisiko-KI (Anhang I)2. August 2028Sicherheitskomponenten in Medizinprodukten, Maschinen, Luftfahrt
Maschinenlesbare Kennzeichnung von KI-Inhalten2. Dezember 2026Nur fĂĽr generative Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden

Der Omnibus hat außerdem die Pflicht zur KI-Kompetenz abgeschwächt. Unternehmen müssen nun Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten ergreifen, statt sicherzustellen, dass jede Person über ausreichende Kenntnisse verfügt. Kleine Unternehmen und kleine Midcaps erhalten vereinfachte technische Dokumentation, schlankeres Qualitätsmanagement und niedrigere Sanktionen.

Was heute schon gilt

Seit dem 2. August 2026 gelten die Transparenzregeln des Artikels 50 planmäßig:

Verstöße gegen Artikel 50 können bis zu 15 Millionen € oder 3 % des weltweiten Jahresumsatzes kosten, mit niedrigeren Obergrenzen für KMU. Die verbotenen Praktiken, seit Februar 2025 in Kraft, und die Regeln für KI-Modelle mit allgemeinem Verwendungszweck gelten ebenfalls weiter, und die Durchsetzung läuft: Das KI-Büro und die nationalen Behörden können handeln, mit einem eigenen Beschwerdemechanismus und einem Hinweisgeberkanal.

2. Aug. 2026
Transparenzregeln des Artikels 50 gelten
2. Dez. 2026
Frist für die Kennzeichnung älterer generativer Systeme
2. Dez. 2027
Eigenständige Hochrisiko-Pflichten
2. Aug. 2028
Hochrisiko-KI in regulierten Produkten

Ein Kalender, den Sie wirklich nutzen können

WannWas erledigt sein sollte
JetztKI-Inventar vollständig; Chatbot- und Inhaltshinweise live; Prüfung auf verbotene Praktiken erledigt
Bis 2. Dezember 2026Anbieter bestätigen, dass sie KI-Ausgaben kennzeichnen; wenn Sie generative KI anbieten, Kennzeichnung eingerichtet
Q1 bis Q2 2027Gemeinsame DSFA/FRIA-Vorlage bereit; Hochrisiko-Kandidaten erkannt und bewertet
2. Halbjahr 2027Dokumentation, menschliche Aufsicht und Protokollierung bei Hochrisiko-Systemen getestet
2. Dezember 2027Eigenständige Hochrisiko-Pflichten gelten
2. August 2028Pflichten fĂĽr KI in regulierten Produkten gelten

Wo die KI-Verordnung auf die DSGVO trifft

Die KI-Verordnung ersetzt die DSGVO nicht. Verarbeitet Ihr KI-System personenbezogene Daten, gelten beide gleichzeitig.

đź’¬
GDPRGard Produkt
KI-Hinweise planen? Beginnen Sie mit dem Website-Chatbot

GDPRChat ist ein KI-Kundenchat-Widget mit Einwilligungs-Gates nach Art. 7 und automatischer Datenlöschung — Compliance ist in die Architektur eingebaut, nicht nachträglich angeflanscht, sobald eine Behörde nachfragt.

GDPRChat ansehen →

Nutzen Sie die zusätzliche Zeit gut

Die Verschiebung verschafft rund 16 zusätzliche Monate für eigenständige Hochrisiko-Systeme. Verwenden Sie sie für vier Dinge:

  1. Erfassen Sie jedes eingesetzte KI-Tool, auch die, die Beschäftigte ohne Rückfrage eingeführt haben, und stufen Sie jedes als verboten, hochriskant, begrenzt riskant oder minimal ein.
  2. Bauen Sie den KI-Hinweis jetzt in jeden kundenorientierten Chatbot, jedes Formular und jeden Inhaltsprozess ein. Das ist die eine Pflicht, die heute schon gilt.
  3. Beginnen Sie mit einer gemeinsamen DSFA/FRIA-Vorlage für alles, was hochriskant sein könnte, etwa KI im Recruiting oder bei Kreditentscheidungen.
  4. Führen Sie eine kurze KI-Schulung für Beschäftigte durch und dokumentieren Sie Teilnahme und Inhalt.

Fazit

Als die DSGVO 2018 kam, behandelten tausende Unternehmen den Stichtag als Startlinie und verbrachten die letzten Monate in Panik. Die KI-Verordnung bietet einen sanfteren Zeitplan, aber nur denen, die ihn nutzen. Betrachten Sie den Dezember 2027 als den Termin, bis zu dem Ihre Dokumentation fertig sein muss, nicht als den Tag, an dem Sie anfangen, und aus der Verschiebung wird ein echter Vorteil.

Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen, Ihre KI-Tools einzustufen und Ihren Kalender zu planen.

Quellen

Diesen Artikel teilen

Auch lesenswert:

⚠️ Dieser Artikel dient ausschließlich zu Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich bei komplexen Compliance-Fragen an eine qualifizierte Datenschutzfachkraft. Die Anforderungen der DSGVO und des EU-KI-Gesetzes unterliegen laufenden regulatorischen Leitlinien — prüfen Sie Ihre aktuellen Pflichten mit Ihrem Rechtsberater.