Künstliche Intelligenz

EU AI Act erklärt: Was die neuen KI-Regeln für Verbraucher bedeuten

EU AI Act erklärt: Was die neuen KI-Regeln für Verbraucher bedeuten

Mit dem sogenannten EU AI Act hat Europa das weltweit erste umfassende Gesetz zur Regulierung von künstlicher Intelligenz geschaffen. Am 1. August 2024 trat die Verordnung offiziell in Kraft, allerdings nicht auf einen Schlag: Die einzelnen Pflichten greifen gestaffelt über mehrere Jahre hinweg, sodass Unternehmen und letztlich auch Verbraucher schrittweise mit den neuen Regeln in Berührung kommen. Wer Chatbots, KI-Bildgeneratoren oder andere KI-Dienste im Alltag nutzt, sollte die wichtigsten Eckpunkte kennen.

Der gestaffelte Zeitplan im Überblick

Bereits am 2. Februar 2025 traten die ersten konkreten Pflichten in Kraft: das Verbot bestimmter, als unannehmbar riskant eingestufter KI-Praktiken sowie eine sogenannte KI-Kompetenzpflicht für Unternehmen, die KI-Systeme einsetzen. Am 2. August 2025 folgten dann die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck, zu denen etwa die großen Sprachmodelle hinter bekannten KI-Assistenten wie ChatGPT, Gemini und Copilot zählen. Seit diesem Datum drohen bei Verstößen auch spürbare Sanktionen. Die strengeren Pflichten für als hochriskant eingestufte KI-Systeme wurden im Rahmen eines sogenannten KI-Omnibus-Pakets zeitlich nach hinten verschoben und gelten je nach Kategorie ab Dezember 2027 beziehungsweise August 2028.

Welche KI-Praktiken verboten sind

Der AI Act unterscheidet KI-Anwendungen nach Risikostufen. Ganz oben auf der Verbotsliste stehen Praktiken, die als unannehmbares Risiko für Grundrechte gelten. Dazu zählen unter anderem KI-Systeme, die Menschen gezielt manipulieren oder Schwächen bestimmter Personengruppen ausnutzen, staatliches Social Scoring, vorausschauende Kriminalitätsvorhersage allein auf Basis von Profiling, das ungezielte Sammeln von Gesichtsbildern aus dem Internet oder von Überwachungskameras sowie biometrische Kategorisierung nach sensiblen Merkmalen wie politischer Überzeugung oder sexueller Orientierung. Auch Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen sowie die meisten Formen biometrischer Echtzeit-Überwachung im öffentlichen Raum sind untersagt.

Was das für Chatbots und Alltags-KI bedeutet

Für Anwendungen wie Chatbots, KI-Bildgeneratoren oder Übersetzungstools bringt der AI Act vor allem mehr Transparenzpflichten für KI-Anbieter. Anbieter großer KI-Modelle müssen künftig offenlegen, mit welchen Trainingsdaten ihre Systeme gearbeitet haben, technische Dokumentationen bereitstellen und urheberrechtliche Vorgaben einhalten. Für Modelle mit besonders hohem sogenanntem systemischem Risiko kommen zusätzliche Risikobewertungen und Meldepflichten hinzu. Nutzer sollen dadurch langfristig besser nachvollziehen können, wie ein KI-System funktioniert und auf welcher Datengrundlage es trainiert wurde — ein Thema, das eng mit Fragen rund um KI-Halluzinationen und die Zuverlässigkeit von Chatbot-Antworten zusammenhängt.

Kennzeichnungspflicht für KI-Inhalte

Ein besonders alltagsrelevanter Baustein des AI Acts betrifft die Kennzeichnung KI-generierter Inhalte. Bilder, Videos oder Audioinhalte, die vollständig oder größtenteils von einer KI erzeugt oder manipuliert wurden, sollen künftig klar als solche erkennbar sein. Das steht in engem Zusammenhang mit technischen Ansätzen wie KI-Wasserzeichen und Content Credentials, die genau diese Kennzeichnung technisch umsetzen sollen. Auch bei der Erkennung von Deepfakes spielt eine verlässliche, gesetzlich verankerte Kennzeichnungspflicht eine wichtige Rolle, um Desinformation leichter erkennbar zu machen.

Sanktionen bei Verstößen

Der AI Act sieht empfindliche Strafen für Verstöße vor. Bei Missachtung der verbotenen KI-Praktiken drohen Unternehmen Bußgelder von bis zu 35 Millionen Euro oder bis zu sieben Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ausfällt. Diese Größenordnung liegt damit sogar über den bereits strengen Sanktionen der Datenschutz-Grundverordnung und zeigt, wie ernst die EU die Durchsetzung der neuen Regeln nimmt.

Die Rolle der KI-Kompetenzpflicht

Neben den Verboten trat am 2. Februar 2025 auch die sogenannte KI-Kompetenzpflicht in Kraft, die von Unternehmen verlangt, dass ihre Mitarbeitenden über ein angemessenes Verständnis der eingesetzten KI-Systeme verfügen. Das betrifft nicht nur Entwicklerteams, sondern auch alle Beschäftigten, die im Berufsalltag mit KI-Werkzeugen arbeiten, etwa im Kundenservice mit Chatbot-Unterstützung oder im Marketing mit KI-Bildgeneratoren. Für Verbraucher wirkt sich diese Pflicht indirekt aus, weil Unternehmen dadurch angehalten sind, KI-Werkzeuge bewusster und mit größerem Verständnis für deren Grenzen einzusetzen, statt sie unreflektiert als Black Box zu nutzen.

Warum der Zeitplan mehrfach angepasst wurde

Der ursprünglich strengere Zeitplan für Hochrisiko-KI-Systeme wurde im Rahmen eines sogenannten Digital-Omnibus-Pakets nach hinten verschoben, nachdem Unternehmen und einzelne Mitgliedstaaten auf praktische Umsetzungsschwierigkeiten hingewiesen hatten. Kritiker sehen darin eine Aufweichung des ursprünglich ambitionierten Zeitplans, während Befürworter argumentieren, dass eine sorgfältigere Vorbereitung der betroffenen Unternehmen langfristig zu einer wirksameren Umsetzung führt als ein zu schnell erzwungener Stichtag. Für Verbraucher bedeutet die Verschiebung vor allem, dass einzelne strengere Schutzmechanismen erst später vollständig greifen als ursprünglich geplant.

Wie sich der AI Act von der Datenschutz-Grundverordnung unterscheidet

Häufig wird der AI Act mit der bereits bekannten Datenschutz-Grundverordnung verwechselt, obwohl beide Regelwerke unterschiedliche Schwerpunkte verfolgen. Während sich die Datenschutz-Grundverordnung grundsätzlich mit der Verarbeitung personenbezogener Daten befasst, unabhängig davon, ob dabei KI zum Einsatz kommt, adressiert der AI Act speziell die Risiken, die von KI-Systemen selbst ausgehen — etwa durch Manipulation, Diskriminierung oder mangelnde Transparenz. In der Praxis ergänzen sich beide Regelwerke: Ein KI-Chatbot, der personenbezogene Daten verarbeitet, muss sowohl die Vorgaben der Datenschutz-Grundverordnung als auch die neuen Transparenz- und Risikoanforderungen des AI Acts gleichzeitig erfüllen.

Auswirkungen auf europäische Unternehmen und Start-ups

Für Unternehmen, die KI-Anwendungen entwickeln oder einsetzen, bedeutet der AI Act einen spürbaren zusätzlichen Compliance-Aufwand, insbesondere für kleinere Start-ups mit begrenzten rechtlichen Ressourcen. Gleichzeitig verweisen Befürworter darauf, dass klare, einheitliche Regeln langfristig auch Rechtssicherheit schaffen und das Vertrauen der Verbraucher in KI-Produkte stärken können, was sich wiederum positiv auf die Marktakzeptanz auswirkt. Ob die neuen Regeln tatsächlich zu weniger Innovation im europäischen KI-Sektor führen, wie manche Kritiker befürchten, oder ob sich Europa durch besonders vertrauenswürdige KI-Produkte langfristig einen Wettbewerbsvorteil verschafft, bleibt eine der zentralen offenen Fragen rund um die Verordnung.

Klar ist jedenfalls, dass sich betroffene Unternehmen frühzeitig mit den gestaffelten Fristen auseinandersetzen müssen, um bei Inkrafttreten der jeweiligen Pflichten nicht von Bußgeldern überrascht zu werden.

Was Verbraucher konkret merken werden

Für die meisten Nutzer wird sich die Wirkung des AI Acts eher schleichend bemerkbar machen: durch klarere Kennzeichnungen bei KI-generierten Inhalten, durch transparentere Angaben darüber, welche Daten ein KI-Dienst verarbeitet, und durch das Wegfallen bestimmter, besonders eingriffsintensiver KI-Anwendungen aus dem europäischen Markt. Wer sich zusätzlich über die praktischen Risiken informieren möchte, findet ergänzend Hintergründe zu Themen wie KI-Datenschutz bei ChatGPT und ähnlichen Diensten, die viele der im AI Act adressierten Fragen aus Nutzerperspektive beleuchten.

Fazit

Der EU AI Act ist kein einzelnes Stichtag-Gesetz, sondern ein über mehrere Jahre gestaffeltes Regelwerk, dessen wichtigste Verbraucherschutz-Elemente — Verbote riskanter KI-Praktiken und Transparenzpflichten für große KI-Modelle — bereits seit 2025 gelten. Die strengeren Vorgaben für Hochrisiko-Systeme folgen erst in den kommenden Jahren, sodass sich die volle Wirkung der Verordnung erst schrittweise im Alltag zeigen wird.