Fällt Ihre KI unter die EU-Verordnung?

Beantworten Sie die Fragen, die ein Jurist stellen würde. Am Ende steht die Einstufung — mit der Stelle im Gesetz, auf der sie beruht.

Keine Rechtsberatung

Bereit
Besprechung an einem Konferenztisch, auf dem Bildschirm eine Auswertung zu Europa

Die Frage kommt immer im selben Moment

Ein Vorhaben ist beschlossen, das Geld steht, der Termin steht — und jemand fragt, ob das unter die KI-Verordnung fällt. Dann sucht die Runde nach einer Antwort, die niemand im Raum belegen kann.

Dieses Werkzeug führt die Runde durch dieselben Fragen, die ein Anwalt stellen würde, und legt neben jede Antwort die Stelle im Gesetz. Was dabei herauskommt, lässt sich in der nächsten Sitzung zeigen.

Häufige Fragen zur KI-Verordnung

Fällt unser Recruiting-Tool unter den EU AI Act?

Ja, sobald es Bewerbungen sichtet, filtert, Bewerber bewertet oder eine Rangfolge bildet. Anhang III Nummer 4 Buchstabe a der KI-Verordnung nennt die Einstellung und Auswahl von Menschen ausdrücklich, einschließlich gezielter Stellenanzeigen. Das gilt für Angestellte wie für Selbstständige und Plattformarbeiter. Nicht erfasst ist ein Werkzeug, das Bewerbungen nur beschreibend bearbeitet, etwa Dateiformate umwandelt.

Was ist ein Hochrisiko-KI-System?

Die KI-Verordnung kennt zwei Wege dorthin. Nach Artikel 6 Absatz 1 ist ein System hochriskant, wenn es Sicherheitsbauteil eines Produkts aus Anhang I ist — Maschinen, Spielzeug, Aufzüge, Medizinprodukte, Fahrzeuge — und für dieses Produkt eine Konformitätsbewertung durch eine dritte Stelle verlangt wird. Nach Artikel 6 Absatz 2 ist es hochriskant, wenn sein Zweck in einen der acht Bereiche des Anhangs III fällt: Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, grundlegende Dienste, Strafverfolgung, Migration, Rechtspflege.

Sind wir Anbieter oder Betreiber?

Anbieter ist, wer ein KI-System entwickelt und unter eigenem Namen in Verkehr bringt. Betreiber ist, wer es in eigener Verantwortung verwendet. Der Unterschied entscheidet über die Pflichten: Artikel 16 trifft den Anbieter, Artikel 26 den Betreiber. Wer ein zugekauftes System wesentlich verändert oder unter eigenem Namen anbietet, wird nach Artikel 25 selbst zum Anbieter.

Welche Fristen gelten für den EU AI Act?

Die Verordnung (EU) 2024/1689 gilt seit dem 1. August 2024. Die verbotenen Praktiken nach Artikel 5 und die Pflicht zur KI-Kompetenz nach Artikel 4 gelten seit dem 2. Februar 2025. Die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck gelten seit dem 2. August 2025. Die Pflichten für Hochrisiko-Systeme nach Anhang III gelten ab dem 2. August 2026, die für Hochrisiko-Systeme nach Anhang I ab dem 2. August 2027.

Wie hoch sind die Bußgelder?

Artikel 99 staffelt sie. Für verbotene Praktiken nach Artikel 5 bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes, je nachdem, was höher ist. Für Verstöße gegen die Pflichten für Hochrisiko-Systeme bis zu 15 Millionen Euro oder 3 Prozent. Für falsche Angaben gegenüber Behörden bis zu 7,5 Millionen Euro oder 1 Prozent.

Ist Emotionserkennung am Arbeitsplatz erlaubt?

Nein. Artikel 5 Absatz 1 Buchstabe f verbietet KI-Systeme, die Emotionen von Menschen am Arbeitsplatz oder in Bildungseinrichtungen ableiten. Ausgenommen sind medizinische Gründe und Sicherheitsgründe, etwa die Müdigkeitserkennung bei Fahrern oder Piloten. Ein Verbot wiegt schwerer als eine Einstufung: das System darf so nicht betrieben werden.

Wir nutzen ChatGPT im Unternehmen. Was müssen wir tun?

Als Betreiber eines zugekauften Systems treffen Sie die Pflicht zur KI-Kompetenz nach Artikel 4 und, falls das System für einen Zweck des Anhangs III eingesetzt wird, die Betreiberpflichten nach Artikel 26. Die Kennzeichnungspflicht für erzeugte Inhalte nach Artikel 50 Absatz 2 trifft den Anbieter des Modells, nicht Sie. Als Betreiber müssen Sie nach Artikel 50 Absatz 4 offenlegen, wenn Sie Deepfakes veröffentlichen oder Texte zu Themen von öffentlichem Interesse ungeprüft veröffentlichen.

Was ist die Ausnahme nach Artikel 6 Absatz 3?

Ein System, das in einen Bereich des Anhangs III fällt, gilt ausnahmsweise nicht als hochriskant, wenn es nur eine eng gefasste Verfahrensaufgabe erfüllt, nur das Ergebnis einer abgeschlossenen menschlichen Tätigkeit verbessert, nur Entscheidungsmuster erkennt oder nur eine vorbereitende Aufgabe erfüllt. Die Ausnahme greift nie, wenn das System Profiling natürlicher Personen vornimmt. Wer sich darauf beruft, muss die Bewertung dokumentieren und das System trotzdem registrieren.

Fällt Kreditscoring unter den EU AI Act?

Die Bewertung der Kreditwürdigkeit natürlicher Personen fällt unter Anhang III Nummer 5 Buchstabe b. Ausgenommen sind Systeme, deren Hauptzweck die Aufdeckung von Finanzbetrug ist. Die Bonitätsprüfung von Unternehmen ist nicht erfasst, solange nicht zugleich die persönlichen Finanzen eines Menschen bewertet werden.

Brauchen wir eine Datenschutz-Folgenabschätzung?

Die KI-Verordnung und die Datenschutz-Grundverordnung gelten nebeneinander. Verarbeitet Ihr System personenbezogene Daten und ist es hochriskant, liegt eine Datenschutz-Folgenabschätzung nach Artikel 35 der Datenschutz-Grundverordnung meist nahe. Trifft das System automatisierte Entscheidungen mit rechtlicher Wirkung, gilt zusätzlich Artikel 22 der Datenschutz-Grundverordnung.

Die acht Bereiche des Anhangs III

Fällt der Zweck Ihres Systems in einen dieser Bereiche, ist es nach Artikel 6 Absatz 2 ein Hochrisiko-KI-System — vorbehaltlich der Ausnahme des Artikels 6 Absatz 3.

  1. Biometrie — biometrische Fernidentifizierung, biometrische Kategorisierung nach geschützten Merkmalen, Emotionserkennung.
  2. Kritische Infrastruktur — Sicherheitsbauteile bei Strom, Gas, Wärme, Wasser, Straßenverkehr und kritischer digitaler Infrastruktur.
  3. Allgemeine und berufliche Bildung — Zugang und Zulassung, Bewertung von Lernergebnissen, Einstufung des Bildungsniveaus, Prüfungsaufsicht.
  4. Beschäftigung und Personalmanagement — Einstellung und Auswahl, Beförderung, Kündigung, Aufgabenzuweisung, Leistungs- und Verhaltensüberwachung.
  5. Grundlegende private und öffentliche Dienste — Sozialleistungen, Kreditwürdigkeit, Risikobewertung und Preisbildung bei Lebens- und Krankenversicherung, Notrufe und Triage.
  6. Strafverfolgung — Opfer- und Täterrisiko, Lügendetektoren, Beweiswürdigung, Profiling.
  7. Migration, Asyl und Grenzkontrolle — Lügendetektoren, Risikobewertung Einreisender, Prüfung von Anträgen, Identifizierung.
  8. Rechtspflege und demokratische Prozesse — Unterstützung von Gerichten, Beeinflussung von Wahlen und Abstimmungen.

Woher die Antworten stammen

Jede Frage dieses Werkzeugs und jedes Beispiel trägt die Absatznummer der Stelle, auf der sie beruht. Gearbeitet wird mit drei Quellen:

  • Verordnung (EU) 2024/1689 über künstliche Intelligenz, amtlicher deutscher Wortlaut aus dem Amtsblatt vom 12. Juli 2024 — 1202 einzeln ansprechbare Textstellen.
  • Verordnung (EU) 2016/679, die Datenschutz-Grundverordnung, amtlicher deutscher Wortlaut — 995 Textstellen.
  • Entwurf der Leitlinien der Europäischen Kommission vom 19. Mai 2026 zur Einstufung von Hochrisiko-KI-Systemen — 148 Seiten zu Anhang III, 13 Seiten zu Anhang I, 6 Seiten allgemeine Grundsätze. Daraus stammen 378 Fragen, 214 ausdrückliche Ausschlüsse und 187 amtliche Beispiele.

Der Entwurf der Leitlinien ist nicht bindend. Die öffentliche Anhörung lief bis zum 23. Juni 2026; eine endgültige Fassung lag bei Abschluss dieser Arbeit nicht vor. Dieses Werkzeug ersetzt keine Rechtsberatung.

Für den eigenen Rechner

Dieselbe Einstufung gibt es als Programm für Windows, Mac und Linux. Dort kommt die Volltextsuche im Verordnungstext dazu: eine Frage in eigenen Worten, und der Helfer zeigt die Stellen der Verordnung, die sie beantworten. Installieren, starten, fertig — kein Python, keine Einrichtung, keine Anmeldung.

Programm und Quellcode auf GitHub — Apache-Lizenz 2.0.