Melden Sie sich zu unserem Newsletter an!
In unserem monatlich erscheinenden Newsletter informieren wir Sie über alle wichtigen Ereignisse, Neuerungen sowie Urteile. Melden Sie sich an und sichern Sie sich unseren Fachartikel zur datenschutzkonformen Umsetzung des Hinweisgeberschutzgesetzes.
Jetzt anmelden!© Markus Winkler, Unsplash
KI-Transparenz ab August 2026: Was jetzt gilt
Zuletzt aktualisiert am 24.08.2026
Seit dem 2. August 2026 gelten die Transparenzpflichten der europäischen KI-Verordnung (Artikel 50 AI Act). Menschen müssen erkennen können, dass sie mit einem KI-System interagieren oder dass Inhalte künstlich erzeugt oder verändert wurden.
Betroffen sind Organisationen aller Größen: Unternehmen, Vereine, Verbände und öffentliche Stellen. Die Pflichten treffen je nach Rolle sowohl Anbieter als auch Betreiber von KI-Systemen.
Für viele Organisationen steht nun vor allem die Frage im Mittelpunkt: Welche unserer KI-Anwendungen sind betroffen? Die Antwort hängt davon ab, ob ein direkter Nutzerkontakt besteht und ob Inhalte künstlich erzeugt wurden, die für Dritte bestimmt sind.
Die Transparenzpflichten treffen je nach Rolle sowohl Anbieter als auch Betreiber. Ein Unternehmen kann bei einer Anwendung Betreiber sein - etwa beim Einsatz eines Chatbots - und gleichzeitig Anbieter, wenn es eine eigene KI-Lösung unter seinem Namen anbietet.
Was transparent sein muss
Artikel 50 des AI Acts enthält mehrere Pflichten zur Sicherstellung der Transparenz:
- Chatbots: Nutzer müssen erfahren, dass sie mit einem KI-System interagieren
- Deepfakes: Manipulierte Bild-, Audio- und Videoinhalte müssen gekennzeichnet werden
- KI-generierte Texte zu Themen von öffentlichem Interesse müssen erkennbar sein
- Emotionserkennung und biometrische Kategorisierung: Informierung der Betroffenen
Für wen gelten die Pflichten?
- Anbieter entwickeln KI-Systeme oder bringen sie unter eigenem Namen in Verkehr
- Betreiber verwenden KI-Systeme in eigener Verantwortung – etwa eine Organisation, die einen Chatbot auf ihrer Website einsetzt
- Beide können aber auch gleichzeitig sein: Wer ein fremdes KI-Tool einsetzt und unter eigenem Namen anbietet, ist Betreiber und Anbieter zugleich
Was NICHT unter die Pflicht fällt
- Spamfilter, interne Rechtschreibkorrektur oder Hintergrund-Prognosen
- KI-unterstützte Werkzeuge, deren Output menschlich geprüft wurde
- Analysewerkzeuge ohne direkten Nutzerkontakt
Typische Konstellationen in der Praxis
- Website mit Chatbot: Hinweis erforderlich, dass Nutzer mit einer KI interagieren
- Automatisch generierte Pressemitteilungen: Kennzeichnung als KI-generiert, wenn von öffentlichem Interesse
- Bildbearbeitung mit KI: Manipulierte Bilder müssen erkennbar gekennzeichnet werden
- Bewerbungsprozess mit KI-Analyse: Informierung der Bewerber über den Einsatz
- Interne Dokumentenerstellung: Meist ohne Kennzeichnungspflicht, wenn kein direkter Nutzerkontakt
AI Omnibus: Verschiebung aber keine Ausnahme
Kurz vor dem Stichtag (2. August 2026) verschob sich die Lage: Der AI Omnibus trat am 27. Juli 2026 in Kraft und verschob wesentliche Hochrisiko-Pflichten. Die Transparenzpflichten nach Artikel 50 aber nicht.
Wer Chatbots einsetzt oder KI-Inhalte veröffentlicht, muss jetzt handeln. Viele Hochrisiko-Systeme haben noch Zeit bis 2027 oder 2028.
Für Organisationen bedeutet die Verschiebung: Die Hochrisiko-Anforderungen können strategischer geplant werden. Die Transparenzpflichten lassen sich dagegen nicht vertagen - sie gelten seit dem Stichtag. Wer bislang keinen Chatbot-Hinweis implementiert hat, sollte dies schnellstens nachholen.
Die EU-Kommission veröffentlichte am 20. Juli 2026 Leitlinien zu den Transparenzpflichten. Für Organisationen ergeben sich praktische Handlungsempfehlungen:
- Bestandsaufnahme: Welche KI-Anwendungen setzen wir ein?
- Rolle klären: Sind wir Anbieter oder Betreiber?
- Kennzeichnung implementieren und Mitarbeitende schulen
Auch wer aktuell keine KI einsetzt, sollte die Entwicklung beobachten – die Anforderungen konkretisieren sich mit jedem Anwendungsfall weiter.
Umsetzungsschritte für Organisationen
Auch wer aktuell keine KI einsetzt, sollte die Entwicklung beobachten – die Anforderungen konkretisieren sich mit jedem Anwendungsfall weiter.
Wie kann man in der Organisation vorgehen? Unser Vorschlag für die nächsten Schritte:
- Inventur: Welche KI-Systeme werden eingesetzt? Von wem? Für welche Zwecke?
- Rollenklärung: Sind wir Anbieter oder Betreiber?
- Pflichtprüfung je System: Besteht eine Kennzeichnungs- oder Informierungspflicht?
- Technische Umsetzung: Hinweise, Labels, Wasserzeichen wo erforderlich
- Schulung: Mitarbeitende kennen die Pflichten und erkennen Grenzfälle
- Dokumentation: Nachvollziehbare Aufzeichnung der Entscheidungen
Glücklicherweise ergänzen der AI Act und die DSGVO sich. In der Praxis bedeutet das: Wer bereits ein funktionierendes Datenschutzmanagement hat, kann darauf aufbauen. Die Inventur lässt sich mit dem Verarbeitungsverzeichnis kombinieren, die Rollenklärung mit der Verantwortlichkeitsanalyse. Neu ist der Fokus auf Transparenz gegenüber externen Nutzern - nicht nur gegenüber betroffenen Personen im datenschutzrechtlichen Sinne.
Quellen
Verordnung (EU) 2024/1689, Art. 50; EU-Leitlinien v. 20.07.2026; AI Omnibus (27.07.2026)