Die Hochrisiko-Vorschriften der EU-KI-Verordnung gelten nun ab dem 2. Dezember 2027, nicht ab August 2026. Der KI-Omnibus, der das geändert hat, wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und trat am 27. Juli in Kraft. Viele Unternehmen lasen die Schlagzeilen als „die KI-Verordnung wird verschoben“. Das stimmt nicht. Mehrere Pflichten gelten bereits, und die DSGVO gilt für jedes KI-System, das personenbezogene Daten berührt.
Dieser Artikel macht aus den neuen Terminen einen Arbeitskalender. Die Einzelheiten der Transparenzregeln finden Sie in unserem Leitfaden zu den Leitlinien zu Artikel 50, die Rechenbeispiele zu den Sanktionen in der Hochrisiko-Frist und der Ăśberschneidung mit der DSGVO.
Was der KI-Omnibus geändert hat
| Pflicht | Neuer Termin | Was sie umfasst |
|---|---|---|
| Hochrisiko-KI, eigenständig (Anhang III) | 2. Dezember 2027 | Personalauswahl, Bonitätsbewertung, Bildung, wesentliche Dienste, Biometrie |
| In Produkte eingebettete Hochrisiko-KI (Anhang I) | 2. August 2028 | Sicherheitskomponenten in Medizinprodukten, Maschinen, Luftfahrt |
| Maschinenlesbare Kennzeichnung von KI-Inhalten | 2. Dezember 2026 | Nur fĂĽr generative Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden |
Der Omnibus hat außerdem die Pflicht zur KI-Kompetenz abgeschwächt. Unternehmen müssen nun Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten ergreifen, statt sicherzustellen, dass jede Person über ausreichende Kenntnisse verfügt. Kleine Unternehmen und kleine Midcaps erhalten vereinfachte technische Dokumentation, schlankeres Qualitätsmanagement und niedrigere Sanktionen.
Was heute schon gilt
Seit dem 2. August 2026 gelten die Transparenzregeln des Artikels 50 planmäßig:
- Chatbots und KI-Assistenten mĂĽssen Menschen sagen, dass sie mit KI sprechen, es sei denn, das ist offensichtlich.
- Synthetische Inhalte mĂĽssen vom Anbieter maschinenlesbar gekennzeichnet werden.
- Deepfakes müssen von dem Unternehmen offengelegt werden, das sie veröffentlicht, mit Erleichterungen für eindeutig kreative oder satirische Werke.
- KI-geschriebene Texte zu Themen von öffentlichem Interesse müssen offengelegt werden, es sei denn, ein Mensch hat sie geprüft und die redaktionelle Verantwortung übernommen.
- Emotionserkennung und biometrische Kategorisierung erfordern eine Information der betroffenen Personen.
Verstöße gegen Artikel 50 können bis zu 15 Millionen € oder 3 % des weltweiten Jahresumsatzes kosten, mit niedrigeren Obergrenzen für KMU. Die verbotenen Praktiken, seit Februar 2025 in Kraft, und die Regeln für KI-Modelle mit allgemeinem Verwendungszweck gelten ebenfalls weiter, und die Durchsetzung läuft: Das KI-Büro und die nationalen Behörden können handeln, mit einem eigenen Beschwerdemechanismus und einem Hinweisgeberkanal.
Ein Kalender, den Sie wirklich nutzen können
| Wann | Was erledigt sein sollte |
|---|---|
| Jetzt | KI-Inventar vollständig; Chatbot- und Inhaltshinweise live; Prüfung auf verbotene Praktiken erledigt |
| Bis 2. Dezember 2026 | Anbieter bestätigen, dass sie KI-Ausgaben kennzeichnen; wenn Sie generative KI anbieten, Kennzeichnung eingerichtet |
| Q1 bis Q2 2027 | Gemeinsame DSFA/FRIA-Vorlage bereit; Hochrisiko-Kandidaten erkannt und bewertet |
| 2. Halbjahr 2027 | Dokumentation, menschliche Aufsicht und Protokollierung bei Hochrisiko-Systemen getestet |
| 2. Dezember 2027 | Eigenständige Hochrisiko-Pflichten gelten |
| 2. August 2028 | Pflichten fĂĽr KI in regulierten Produkten gelten |
Wo die KI-Verordnung auf die DSGVO trifft
Die KI-Verordnung ersetzt die DSGVO nicht. Verarbeitet Ihr KI-System personenbezogene Daten, gelten beide gleichzeitig.
- Eine Bewertung, nicht zwei. Ein Hochrisiko-System braucht oft eine DSGVO-Datenschutz-Folgenabschätzung und für manche Betreiber eine Grundrechte-Folgenabschätzung nach der KI-Verordnung. Erstellen Sie eine gemeinsame Vorlage statt zweier Dateien, die auseinanderlaufen. Siehe warum KI-Funktionen eine DSFA brauchen.
- Transparenz an zwei Stellen. Der KI-Hinweis nach Artikel 50 steht neben Ihrer DSGVO-Datenschutzerklärung. Aktualisieren Sie beide gemeinsam, damit Chatbot-Banner und Datenschutzerklärung dasselbe sagen.
- Menschliche Aufsicht. Die Aufsichtspflichten der KI-Verordnung und die Grenzen automatisierter Entscheidungen nach Artikel 22 DSGVO weisen in dieselbe Richtung: Ein echter Mensch mit echter Befugnis muss das Ergebnis ändern können. Das Rekordbußgeld der niederländischen Behörde gegen Uber im August zeigt, wie ernst das genommen wird.
GDPRChat ist ein KI-Kundenchat-Widget mit Einwilligungs-Gates nach Art. 7 und automatischer Datenlöschung — Compliance ist in die Architektur eingebaut, nicht nachträglich angeflanscht, sobald eine Behörde nachfragt.
Nutzen Sie die zusätzliche Zeit gut
Die Verschiebung verschafft rund 16 zusätzliche Monate für eigenständige Hochrisiko-Systeme. Verwenden Sie sie für vier Dinge:
- Erfassen Sie jedes eingesetzte KI-Tool, auch die, die Beschäftigte ohne Rückfrage eingeführt haben, und stufen Sie jedes als verboten, hochriskant, begrenzt riskant oder minimal ein.
- Bauen Sie den KI-Hinweis jetzt in jeden kundenorientierten Chatbot, jedes Formular und jeden Inhaltsprozess ein. Das ist die eine Pflicht, die heute schon gilt.
- Beginnen Sie mit einer gemeinsamen DSFA/FRIA-Vorlage für alles, was hochriskant sein könnte, etwa KI im Recruiting oder bei Kreditentscheidungen.
- Führen Sie eine kurze KI-Schulung für Beschäftigte durch und dokumentieren Sie Teilnahme und Inhalt.
Fazit
Als die DSGVO 2018 kam, behandelten tausende Unternehmen den Stichtag als Startlinie und verbrachten die letzten Monate in Panik. Die KI-Verordnung bietet einen sanfteren Zeitplan, aber nur denen, die ihn nutzen. Betrachten Sie den Dezember 2027 als den Termin, bis zu dem Ihre Dokumentation fertig sein muss, nicht als den Tag, an dem Sie anfangen, und aus der Verschiebung wird ein echter Vorteil.
Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen, Ihre KI-Tools einzustufen und Ihren Kalender zu planen.
Quellen
- Gibson Dunn: Einigung zum KI-Omnibus, verschobene Hochrisiko-Fristen und weitere Änderungen
- Europäische Kommission: Leitlinien zu den Transparenzpflichten für Anbieter und Betreiber bestimmter KI-Systeme
- EU-KI-Verordnung: Artikel 50, Transparenzpflichten
- Ashurst: Data Bytes 68, EMEA-Datenschutz-Update, September 2026
Auch lesenswert:
- Die KI-Verordnung gilt jetzt für Hochrisiko-Systeme. Jetzt haben Sie zwei Aufsichtsbehörden.
- Die Verschiebung der KI-Verordnung gilt nicht fĂĽr Ihren Chatbot
- Ihr KI-Chatbot anonymisiert gar nichts — und das ist jetzt ein DSFA-Problem