Zum Inhalt springen

Begriff eingeben, z. B. Schnittstelle, Shopware oder SEO.

    EU AI Act · KI-Verordnung

    KI braucht Regeln. Wir stehen dahinter.

    Die Verordnung (EU) 2024/1689, kurz EU AI Act oder KI-Verordnung, ist das erste umfassende KI-Gesetz der Welt. Sie gilt unmittelbar in allen Mitgliedstaaten der EU. vona kennt die Verordnung, befürwortet sie und hält sich daran – in unseren eigenen Abläufen und in den Lösungen, die wir für Kunden bauen. Hier ordnen wir ein, was sie regelt, und verlinken die jeweils aktuelle amtliche Fassung.

    Aktuelle Fassung

    Verordnung (EU) 2024/1689 – konsolidierte Fassung

    Der verbindliche Wortlaut steht auf EUR-Lex, dem Rechtsportal der EU. Die konsolidierte Fassung führt die ursprüngliche Verordnung und alle späteren Änderungen in einem Text zusammen.

    Stand der konsolidierten Fassung
    (CELEX 02024R1689-20260727)
    Zuletzt mit dem Amt für Veröffentlichungen der EU abgeglichen am

    Quelle: EUR-Lex und das Amt für Veröffentlichungen der Europäischen Union. Rechtlich verbindlich sind nur die im Amtsblatt veröffentlichten Texte; die konsolidierte Fassung dient der Dokumentation.

    Einordnung

    Je höher das Risiko, desto strenger die Regeln.

    Die Verordnung richtet sich nach dem Risiko, das von einem KI-System ausgeht. Pflichten treffen vor allem Anbieter, die ein KI-System entwickeln und in Verkehr bringen, und Betreiber, die es in eigener Verantwortung beruflich einsetzen. Für die meisten Anwendungen im Büroalltag bleibt es bei wenigen, gut umsetzbaren Pflichten.

    Verboten

    Unannehmbares Risiko

    Bestimmte Praktiken sind seit dem 2. Februar 2025 untersagt, etwa Social Scoring, manipulative Techniken, das Ausnutzen von Schwächen, Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen oder das ungezielte Sammeln von Gesichtsbildern aus dem Internet (Art. 5).

    Hochrisiko

    Strenge Anforderungen

    KI in sensiblen Bereichen, zum Beispiel bei Personalauswahl, Bildung, Kreditwürdigkeit oder kritischer Infrastruktur (Anhang III), sowie als Sicherheitsbauteil regulierter Produkte (Anhang I). Gefordert sind unter anderem Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung und menschliche Aufsicht.

    Transparenz

    Offenlegen, wenn KI im Spiel ist

    Menschen müssen erkennen können, dass sie mit einer KI sprechen. KI-erzeugte Inhalte werden maschinenlesbar gekennzeichnet, Deepfakes offengelegt (Art. 50). Das betrifft etwa Chatbots und generierte Bilder, Audio, Videos und Texte.

    Minimal

    Keine besonderen Pflichten

    Die meisten Anwendungen, etwa Spamfilter, Übersetzungshilfen oder Empfehlungen, bleiben frei. Für alle Anbieter und Betreiber gilt aber: Sie unterstützen die KI-Kompetenz der Menschen, die in ihrem Auftrag mit KI arbeiten (Art. 4).

    Fristen

    Schritt für Schritt in Kraft.

    Die Verordnung gilt gestaffelt. Mit dem Digital-Omnibus zur KI (Verordnung (EU) 2026/1744) hat die EU im Juli 2026 die Fristen für Hochrisiko-Systeme verschoben und neue Verbote ergänzt. Stand der Angaben: konsolidierte Fassung vom 27. Juli 2026.

    1. 1. August 2024

      Inkrafttreten

      Die Verordnung tritt 20 Tage nach Veröffentlichung im Amtsblatt in Kraft.

    2. 2. Februar 2025

      Verbote und KI-Kompetenz

      Verbotene Praktiken (Art. 5) und die Pflicht zur KI-Kompetenz (Art. 4) gelten.

    3. 2. August 2025

      KI-Modelle mit allgemeinem Verwendungszweck

      Pflichten für Anbieter solcher Modelle – etwa der Sprachmodelle hinter bekannten Chatbots –, dazu Aufsicht und Sanktionen.

    4. 2. August 2026

      Allgemeine Geltung

      Der Großteil der Verordnung gilt, darunter die Transparenzpflichten aus Art. 50.

    5. 2. Dezember 2026

      Neue Verbote, Übergang Kennzeichnung

      Verboten werden KI-Systeme, die ohne Einwilligung sexualisierte Darstellungen erkennbarer Personen oder Darstellungen sexuellen Kindesmissbrauchs erzeugen. Generative Systeme, die schon vor dem 2. August 2026 am Markt waren, müssen bis dahin maschinenlesbar kennzeichnen.

    6. 2. Dezember 2027

      Hochrisiko nach Anhang III

      Anforderungen für Hochrisiko-Systeme etwa in Personalwesen, Bildung oder Kreditvergabe (zuvor 2. August 2026).

    7. 2. August 2028

      Hochrisiko nach Anhang I

      Anforderungen für KI als Sicherheitsbauteil regulierter Produkte wie Maschinen oder Medizinprodukte (zuvor 2. August 2027).

    Haltung

    Wir befürworten die KI-Verordnung.

    Wir halten klare Regeln für richtig: Sie schaffen Vertrauen, und Vertrauen ist die Voraussetzung dafür, dass KI im Alltag wirklich hilft. Deshalb sehen wir die Verordnung nicht als Hürde, sondern als Maßstab für unsere Arbeit. So setzen wir sie um:

    01

    Einordnung von Anfang an

    Zu Beginn jedes KI-Projekts ordnen wir ein, in welche Risikoklasse das geplante System fällt und wer Anbieter und wer Betreiber ist. Verbotene Praktiken setzen wir nicht um.

    02

    Der Mensch entscheidet

    Unsere Lösungen haben Freigabeschritte, Protokolle und klare Eskalationsregeln. KI liefert Entwürfe und Vorschläge; Entscheidungen bleiben bei Menschen.

    03

    Offen gekennzeichnet

    Was mit KI entsteht, sagen wir dazu. Unser wöchentlicher KI-Rückblick steht zum Beispiel ausdrücklich als „mit KI zusammengestellt, geprüft von“ einem Menschen auf der Seite.

    04

    Keine KI über Menschen

    Personalauswahl zählt zu den Hochrisiko-Bereichen. Bewerbungen bei vona werten wir nicht mit KI aus; darüber entscheiden ausschließlich Menschen.

    05

    Datenschutz und Anbieterwahl

    Datenminimierung, Auftragsverarbeitung, auf Wunsch Modelle und Speicher in der EU oder lokal betriebene Modelle – und Anbieter, die deine Daten nicht zum Training verwenden.

    06

    Kompetenz und Stand halten

    Wir verfolgen jede Woche, was sich bei KI und ihrer Regulierung tut. Ob es eine neue amtliche Fassung der Verordnung gibt, prüfen wir automatisch und aktualisieren diese Seite.

    Häufige Fragen

    Fragen zum EU AI Act.

    Gilt der EU AI Act auch für kleine Unternehmen?
    Ja. Die Verordnung gilt unabhängig von der Unternehmensgröße für alle, die KI-Systeme in der EU anbieten oder beruflich einsetzen. Für kleine und mittlere Unternehmen sieht sie aber Erleichterungen vor, etwa vereinfachte Dokumentation und Zugang zu Reallaboren; der Digital-Omnibus hat solche Erleichterungen auf kleine Midcap-Unternehmen ausgeweitet.
    Was muss ein Unternehmen tun, das ChatGPT oder einen Chatbot einsetzt?
    Wer KI beruflich nutzt, ist Betreiber im Sinne der Verordnung. Für die meisten Einsätze heißt das: Mitarbeitende im Umgang mit KI befähigen (Art. 4) und offenlegen, wenn Kunden mit einer KI sprechen oder KI-erzeugte Deepfakes veröffentlicht werden (Art. 50). Strengere Pflichten kommen erst bei Hochrisiko-Einsätzen hinzu, etwa wenn KI über Bewerbungen oder Kredite mitentscheidet.
    Ersetzt diese Seite eine Rechtsberatung?
    Nein. Wir ordnen die Verordnung aus Sicht der Praxis ein und setzen die technischen Anforderungen um. Für die rechtliche Bewertung im Einzelfall wende dich an eine Anwältin, einen Anwalt oder deinen Datenschutzbeauftragten. Verbindlich ist allein der amtliche Text.

    Diese Seite ist eine Einordnung aus der Praxis und keine Rechtsberatung. Verbindlich ist allein der im Amtsblatt der EU veröffentlichte Text.

    Newsletter

    Neues aus der vona-Werkstatt.

    KI-Werkzeuge & Tools, die wir wirklich einsetzen, KI-Wochenrückblick & Einblicke aus unseren Projekten – kurz, praxisnah und ohne Spam.