AI Act seit August 2026: Was Unternehmen jetzt beachten müssen
Seit dem 2.8.2026 ist der EU AI Act in einer weiteren entscheidenden Stufe praktisch angekommen. Zentrale Transparenzpflichten sind anwendbar, Vorschriften für General-Purpose-AI-Modelle werden durchgesetzt und Behörden verfügen nun über weitergehende Aufsichtsbefugnisse. Für Unternehmen ist deshalb entscheidend, den eigenen KI-Einsatz nicht mehr nur technisch, sondern strukturiert rechtlich zu erfassen.
Unternehmen müssen nicht sämtliche Vorgaben des AI Act bereits vollständig erfüllen. Seit dem 2.8.2026 gelten und greifen aber wichtige Transparenz- und Aufsichtsregeln. Wer Chatbots, generative KI, automatisierte Inhalte oder externe KI-Dienste einsetzt, sollte jetzt klären, welche Rolle das Unternehmen nach dem AI Act einnimmt, welche Systeme verwendet werden und welche Kennzeichnungs-, Informations- und Dokumentationspflichten bereits bestehen.
1. Was hat sich seit dem 2.8.2026 geändert?
Der AI Act gilt stufenweise. Seit dem 2.8.2026 haben das AI Office der Europäischen Kommission und die zuständigen nationalen Behörden weitere Durchsetzungsbefugnisse. Gleichzeitig sind insbesondere Transparenzpflichten für bestimmte KI-Systeme sowie Vorschriften für Anbieter von General-Purpose-AI-Modellen praktisch relevant.
Das bedeutet nicht, dass jedes Unternehmen mit einem ChatGPT-Konto plötzlich sämtliche Pflichten eines KI-Anbieters erfüllen muss. Der AI Act unterscheidet vielmehr nach Rolle, Systemtyp und Einsatzsituation. Gerade diese Einordnung sollte deshalb am Anfang jeder Prüfung stehen.
2. Welche Transparenzpflichten gelten bereits?
Art. 50 AI Act enthält Transparenzpflichten für bestimmte KI-Anwendungen. Dazu gehört insbesondere, dass Nutzer bei bestimmten interaktiven KI-Systemen erkennen können müssen, dass sie mit einem KI-System und nicht mit einem Menschen interagieren. Auch für künstlich erzeugte oder manipulierte Inhalte gelten Kennzeichnungs- und Erkennbarkeitsanforderungen.
Besonders relevant sind Deepfakes sowie maschinenlesbare Markierungen für bestimmte KI-generierte oder KI-manipulierte Inhalte. Für Systeme, die bereits vor dem 2.8.2026 in Verkehr gebracht wurden, sieht der AI Act für bestimmte Markierungs- und Erkennungspflichten eine Übergangsregelung bis zum 2.12.2026 vor.
3. Betrifft der AI Act auch normale Unternehmen?
Ja. Unternehmen müssen nicht selbst KI-Modelle entwickeln, um in den Anwendungsbereich zu fallen. Wer ein KI-System im eigenen Verantwortungsbereich einsetzt, kann als Betreiber beziehungsweise „Deployer“ Pflichten haben. Welche Anforderungen gelten, hängt jedoch von der konkreten Anwendung ab.
Generative KI im Arbeitsalltag
Textentwürfe, Bildgenerierung, Recherche, Übersetzungen, Zusammenfassungen oder interne Wissenssysteme müssen nach Zweck, Datenfluss und Außenwirkung beurteilt werden.
KI mit Außenwirkung
Chatbots gegenüber Kunden, automatisierte Bewertungen, personalisierte Entscheidungen oder KI-generierte öffentliche Inhalte können zusätzliche Transparenz- und Risikofragen auslösen.
4. Was ist mit ChatGPT, Claude, Gemini und anderen Standarddiensten?
Der Einsatz eines etablierten KI-Dienstes entbindet das nutzende Unternehmen nicht von einer eigenen Prüfung. Zwar liegen viele Anbieterpflichten beim jeweiligen Modell- oder Systemanbieter. Unternehmen bleiben aber für die eigene Verwendung verantwortlich, insbesondere wenn personenbezogene Daten, vertrauliche Informationen, urheberrechtlich geschützte Inhalte oder Entscheidungen über Personen betroffen sind.
Deshalb sollten AI Act, DSGVO, Geschäftsgeheimnisschutz, Urheberrecht und arbeitsrechtliche Vorgaben nicht isoliert betrachtet werden.
5. Welche Risiken bestehen bei Verstößen?
Der AI Act sieht empfindliche Sanktionen vor. Für bestimmte Verstöße können Geldbußen bis zu 15 Mio. € oder 3 % des weltweiten Jahresumsatzes vorgesehen sein. Bei der Bemessung sind unter anderem Art, Schwere und Dauer des Verstoßes zu berücksichtigen. Für kleinere Unternehmen gelten Verhältnismäßigkeitsgrundsätze.
Wichtiger als die abstrakte Bußgeldhöhe ist für viele Unternehmen allerdings das praktische Risiko: Beschwerden, aufsichtsrechtliche Prüfungen, Reputationsschäden sowie die Notwendigkeit, bereits eingeführte KI-Prozesse unter Zeitdruck nachzubessern.
6. Was sollten Unternehmen jetzt konkret prüfen?
- Welche KI-Systeme und KI-Dienste werden im Unternehmen tatsächlich verwendet?
- Für welche Zwecke werden diese Systeme eingesetzt?
- Wer entscheidet über Auswahl und Einsatz?
- Werden personenbezogene oder vertrauliche Daten verarbeitet?
- Werden Inhalte automatisiert erzeugt oder verändert und anschließend veröffentlicht?
- Interagieren Kunden oder andere Dritte direkt mit einem KI-System?
- Sind Transparenzhinweise oder Kennzeichnungen erforderlich?
- Bestehen interne Vorgaben für Mitarbeiter zum zulässigen KI-Einsatz?
- Sind Verträge, Datenschutzinformationen und Löschkonzepte auf den KI-Einsatz abgestimmt?
- Kann das Unternehmen dokumentieren, welche Systeme wann und wofür eingesetzt werden?
7. Braucht jedes Unternehmen eine KI-Richtlinie?
Eine gesetzliche Pflicht zu einem identischen Standarddokument für jedes Unternehmen gibt es nicht. Eine interne KI-Richtlinie ist jedoch häufig sinnvoll, wenn mehrere Mitarbeiter KI-Dienste nutzen. Sie kann festlegen, welche Dienste zugelassen sind, welche Daten eingegeben werden dürfen, wann menschliche Kontrolle erforderlich ist und wie KI-generierte Inhalte gekennzeichnet oder geprüft werden.
Eine solche Richtlinie sollte allerdings nicht als isoliertes Compliance-Dokument verstanden werden. Sie muss zu den tatsächlichen Arbeitsabläufen passen und sollte gemeinsam mit Datenschutz, Informationssicherheit, Vertragsmanagement und gegebenenfalls Betriebsverfassung gedacht werden.
8. Welche Rolle spielt die DSGVO daneben?
Der AI Act ersetzt die DSGVO nicht. Werden personenbezogene Daten verarbeitet, bleiben die datenschutzrechtlichen Anforderungen vollständig relevant. Es muss daher weiterhin geklärt werden, auf welcher Rechtsgrundlage Daten verarbeitet werden, welche Empfänger eingebunden sind, ob Auftragsverarbeitungsverträge erforderlich sind und welche Informations- und Löschpflichten bestehen.
Gerade bei generativer KI liegt ein häufiger Fehler darin, ausschließlich auf den AI Act zu schauen. Für Unternehmen ist die rechtliche Gesamtprüfung regelmäßig wichtiger als die isolierte Betrachtung eines einzelnen Regelwerks.
9. Fazit
Seit dem 2.8.2026 ist der AI Act für Unternehmen deutlich praktischer geworden. Die Aufsicht ist nicht mehr nur eine zukünftige Perspektive, und zentrale Transparenzpflichten sind bereits anwendbar.
Unternehmen sollten deshalb jetzt ihren tatsächlichen KI-Einsatz erfassen, Rollen und Anwendungsfälle rechtlich einordnen und nachvollziehbare interne Regeln schaffen. Wer frühzeitig strukturiert, welche KI-Dienste wofür verwendet werden, kann spätere Nachbesserungen erheblich reduzieren.
Gilt der AI Act seit dem 2.8.2026 vollständig?
Nein. Der AI Act wird stufenweise anwendbar. Seit dem 2.8.2026 greifen jedoch wichtige Transparenz-, Aufsichts- und GPAI-Regeln.
Muss ein Unternehmen die Nutzung von ChatGPT kennzeichnen?
Nicht jede interne Nutzung muss öffentlich gekennzeichnet werden. Ob eine Transparenzpflicht besteht, hängt vom konkreten System, dem Inhalt und der Art der Interaktion mit Dritten ab.
Ersetzt der AI Act die DSGVO?
Nein. Beide Regelwerke gelten nebeneinander. Bei personenbezogenen Daten bleibt eine eigenständige datenschutzrechtliche Prüfung erforderlich.
KI-Einsatz rechtlich prüfen lassen
Die Kanzlei Wrase unterstützt Unternehmen bei der rechtlichen Einordnung von KI-Systemen, beim Zusammenspiel von AI Act und Datenschutz sowie bei der Gestaltung praxistauglicher KI-Regeln.

