Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Verordnung über künstliche Intelligenz

Die Verordnung über künstliche Intelligenz (KI) (informell KI-Verordnung, KI-VO, englisch AI Act oder EU AI Act) ist ein Rechtsakt der Europäischen Union …

Inhalt6 Abschnitte
  1. 1. Zweck und rechtlicher Rahmen
  2. 2. Risikostufen und Verbote
  3. 3. Hochrisiko-Systeme und Pflichten
  4. 4. Kennzeichnung und Transparenz
  5. 5. Entstehung, Anwendung und Novellierung
  6. 6. Durchsetzung und Diskussion

Zweck und rechtlicher Rahmen

Die Verordnung (EU) 2024/1689, kurz KI-Verordnung oder AI Act, ist ein Rechtsakt der Europäischen Union zur umfassenden Regulierung künstlicher Intelligenz. Sie gilt im Europäischen Wirtschaftsraum (EWR) und legt erstmals weltweit harmonisierte Vorschriften für KI fest. Ziel ist es, KI-Systeme nach ihren möglichen Risiken zu regulieren und zugleich ihre Verwendung innerhalb des europäischen Binnenmarkts überprüfbar zu machen.

Die Verordnung wurde am 13. Juni 2024 beschlossen, am 12. Juli 2024 im Amtsblatt der Europäischen Union veröffentlicht und trat am 1. August 2024 in Kraft. Die meisten Vorschriften gelten seit dem 2. August 2026; einzelne Bestimmungen galten bereits früher oder gelten später.

KI-Systeme werden als Produkte in das sogenannte Neue Konzept der EU für technische Harmonisierung und Produktkonformität eingeordnet. Anbieter müssen je nach System nachweisen, dass die harmonisierten Vorschriften eingehalten werden. Dafür können harmonisierte Normen und gemeinsame Spezifikationen entwickelt werden. Bei Hochrisiko-KI ist eine CE-Kennzeichnung vorgeschrieben. Die Marktüberwachung erfolgt nach den Regeln der Verordnung (EU) 2019/1020.

Die Haftung für fehlerhafte KI-Systeme richtet sich nach der Richtlinie über Produkthaftung. Sie gilt für Produkte, die nach dem 9. Dezember 2026 in Verkehr gebracht oder in Betrieb genommen werden. Einen eigenen Vorschlag für eine Richtlinie über KI-Haftung zog die EU-Kommission im Oktober 2025 zurück.

Risikostufen und Verbote

Die KI-Verordnung verfolgt weitgehend einen risikobasierten Ansatz. Sie unterscheidet vier Gruppen:

  • KI-Systeme mit inakzeptablem Risiko,
  • KI-Systeme mit hohem Risiko, also Hochrisiko-KI-Systeme,
  • KI-Systeme mit begrenztem Risiko,
  • KI-Systeme ohne Risiko.

Systeme mit inakzeptablem Risiko sind grundsätzlich verboten. Dazu gehören nach Artikel 5 unter anderem Social Scoring, bestimmte Formen biometrischer Videoüberwachung und Gesichtserkennung, automatisierte Emotionserkennung sowie subtile Beeinflussung menschlichen Verhaltens. Für Strafverfolgungsbehörden, das Militär und Geheimdienste bestehen jedoch weitreichende Ausnahmen.

Hochrisiko-Systeme bleiben erlaubt, unterliegen aber besonderen rechtlichen Anforderungen. Systeme mit begrenztem Risiko sind ebenfalls grundsätzlich zulässig. Bei ihnen sollen Transparenzpflichten die verbleibenden Risiken verringern. Systeme ohne hohes oder begrenztes Risiko unterliegen keiner besonderen Beschränkung und können frei genutzt werden.

Hochrisiko-Systeme und Pflichten

Als Hochrisiko-KI gelten unter anderem Systeme, die biometrische Daten verarbeiten oder in kritischer Infrastruktur eingesetzt werden. Ebenfalls erfasst sind Anwendungen zur Bewertung von Lernprozessen, für Zugangsprüfungen zu Universitäten und Hochschulen, für Bewerberauswahl, Beförderungen und Kündigungen, zur Entscheidung über Sozialhilfe, zur Prüfung der Kreditwürdigkeit sowie zur Risikobewertung und Preisbildung bei Lebens- und Krankenversicherungen. Weitere Beispiele sind die Prognose von Rückfälligkeit bei Straftaten, die Beeinflussung von Wahlen und die Einschätzung von Sicherheits- oder Gesundheitsrisiken bei Migration, Asyl und Grenzkontrollen.

Für leistungsfähige Sprachmodelle und andere Modelle mit allgemeinem Verwendungszweck gelten besondere Regeln. Die Verordnung bezeichnet sie als „General Purpose AI“ (GPAI). Erfasst werden insbesondere multimodale und besonders rechenintensive Modelle, beispielsweise besonders leistungsfähige generative KI-Modelle wie ChatGPT. Diese Sonderregelung weicht von der allgemeinen Risikokategorisierung ab und berücksichtigt das schnelle Aufkommen generativer KI im Jahr 2023.

Anbieter von Hochrisiko-KI müssen unter anderem ein Risikomanagementsystem einrichten, Anforderungen an die Datenqualität erfüllen und eine menschliche Aufsicht sicherstellen. Ein Konformitätsbewertungsverfahren muss nachweisen, dass die Anforderungen eingehalten werden. Ist ein System zugleich ein Medizinprodukt, werden die KI-Anforderungen im medizinprodukterechtlichen Konformitätsbewertungsverfahren mitgeprüft.

Für medizinische KI, insbesondere in Geburtshilfe und Pränataldiagnostik, gelten die Hochrisiko-Regeln. Betreiber müssen dauerhafte menschliche Aufsicht und nachweisbare KI-Kompetenz gewährleisten. Ärzte und Kliniken bleiben trotz automatisierter Entscheidungen verantwortlich; in der medizinrechtlichen Diskussion wird dies mit dem Grundsatz „Arzt als ultima ratio“ beschrieben. Betreiber von GPAI-Modellen müssen unter anderem offenlegen, mit welchen Daten trainiert wurde, ob Internetseiten automatisch ausgelesen wurden und welche Maßnahmen zum Schutz von Urheberrechten bestehen.

Artikel 4 verlangt KI-Kompetenz für alle Risikostufen. Anbieter und Betreiber müssen Maßnahmen ergreifen, um die KI-Kompetenz ihres Personals und anderer beauftragter Personen zu fördern. Dabei sind technische Kenntnisse, Erfahrung, Aus- und Fortbildung, der Einsatzkontext sowie die betroffenen Personen oder Personengruppen zu berücksichtigen. Die Vorschrift verpflichtet Anbieter und Betreiber jedoch nicht, für eine bestimmte Person ein bestimmtes Kompetenzniveau zu garantieren.

Kennzeichnung und Transparenz

Seit dem 2. August 2026 müssen Anbieter KI-generierte Bilder, Videos, Texte und Tonaufnahmen in maschinenlesbarer Form als künstlich gekennzeichnet werden. Artikel 50 verlangt außerdem, dass KI-generierte oder veränderte Inhalte als solche kenntlich gemacht werden. Die EU-Kommission veröffentlichte dafür Leitlinien, einen Code of Practice und beispielhafte Symbole. Diese Symbole können verwendet werden, sind aber nicht verbindlich; ihre Verwendung allein garantiert keine Rechtskonformität.

Die Kennzeichnung kann unterscheiden, ob KI grundsätzlich beteiligt war, ob ein Inhalt vollständig von KI erzeugt wurde oder ob ein vorhandener menschlicher Inhalt teilweise durch KI verändert wurde. Ein Beispiel für eine teilweise Veränderung ist der Austausch des Gesichts auf einem authentischen Foto gegen das Gesicht eines Politikers. Medienunternehmen können auch andere, zum eigenen Erscheinungsbild passende Symbole verwenden.

Wer KI-Deepfakes veröffentlicht, muss sie seit dem 2. August 2026 kennzeichnen. Ein Deepfake ist dabei ein KI-Werk, das „einer Person fälschlicherweise als echt oder wahrheitsgemäß erscheinen würde“. Die Pflicht gilt nicht bei rein privater Nutzung. Ausnahmen bestehen außerdem für Strafverfolgung sowie für künstlerische oder satirische Werke.

Wer KI-generierte oder KI-veränderte Texte veröffentlicht, die über „Angelegenheiten von öffentlichem Interesse“ informieren, muss den Einsatz von KI offenlegen. Auch diese Pflicht gilt nicht bei rein privater Nutzung. Sie entfällt, wenn die Inhalte redaktionell geprüft oder überarbeitet wurden und einer redaktionellen Verantwortung unterliegen.

Nutzende müssen stets erkennen können, dass sie mit einem KI-System interagieren. Die Kennzeichnungs- und Transparenzpflichten sollen unter anderem Risiken einer Wahlbeeinflussung verringern. Kritiker bemängeln jedoch eine nur scheinbare Transparenz, weil Kennzeichnungen bei Bildern, Videos, Texten und Tonaufnahmen leicht entfernt werden können.

Entstehung, Anwendung und Novellierung

Die Entwicklung der Verordnung begann im politischen Vorlauf ab 2019. Ihr gingen unter anderem 2018 das Strategiepapier „Künstliche Intelligenz für Europa“ und der Koordinierte Plan für künstliche Intelligenz, 2019 ein Bericht einer Expertenkommission sowie 2020 das Weißbuch zur Künstlichen Intelligenz der EU-Kommission voraus.

Die EU-Kommission veröffentlichte ihren Entwurf am 21. April 2021. Wegen zahlreicher Änderungsanträge befasste sich das Europäische Parlament erstmals im Oktober 2022 im Plenum damit. Der Rat veröffentlichte am 6. Dezember 2022 einen in einigen Punkten abgeschwächten Entwurf. Die zuständigen Parlamentsausschüsse verabschiedeten ihre Position am 11. Mai 2023, das Parlament seinen finalen Vorschlag am 14. Juni 2023. Die Diskussionen über ChatGPT und die stärkere Einbeziehung von GPAI verzögerten den ursprünglichen Zeitplan. Im Dezember 2023 einigten sich die EU-Institutionen auf die Grundzüge. Nach weiteren Zustimmungen wurde die Verordnung am 21. Mai 2024 von den 27 Mitgliedstaaten endgültig angenommen.

Der Zeitplan sieht vor:

  • Seit dem 2. Februar 2025 gelten die Verbote inakzeptabler KI-Praktiken und die Regeln zur KI-Kompetenz.
  • Seit dem 2. August 2025 gelten die Regeln für GPAI und die vorgesehenen Governance-Strukturen, einschließlich nationaler Behörden.
  • Seit dem 2. August 2026 gilt der größte Teil der Verordnung, insbesondere die allgemeinen Transparenzpflichten.
  • Ab dem 2. Dezember 2026 soll das Verbot bestimmter Formen von Deepfake-Pornografie gelten.
  • Ab dem 2. Dezember 2027 gelten die Regeln für Hochrisiko-KI nach Anhang III.
  • Ab dem 2. August 2028 gelten die Regeln für Hochrisiko-KI als Sicherheitskomponente bereits regulierter Produkte, etwa Medizinprodukte oder Fahrzeuge.

Die Novellierung wurde am 19. November 2025 von der Kommission vorgeschlagen und im Juni 2026 endgültig von Parlament und Rat beschlossen. Sie trat nach der Kundmachung am 24. Juli 2026 am 27. Juli 2026 in Kraft. Sie verschob die Anwendung bestimmter Hochrisiko-Pflichten auf den 2. Dezember 2027 beziehungsweise den 2. August 2028. Außerdem verbietet sie KI-Systeme, die Material über sexuellen Kindesmissbrauch erzeugen oder ohne Einwilligung intime Körperteile einer identifizierbaren Person beziehungsweise diese Person bei sexuell expliziten Handlungen darstellen. Unternehmen müssen ihre Systeme bis zum 2. Dezember 2026 anpassen.

Durchsetzung und Diskussion

Bei Verstößen können nach Artikel 99 Bußgelder von bis zu 7 Prozent des weltweiten Vorjahresumsatzes oder 35 Millionen Euro verhängt werden. Diese Höchstgrenze liegt über den im Zusammenhang mit der Datenschutz-Grundverordnung genannten Bußgeldern. Für die Durchsetzung ist ein Europäisches Gremium für Künstliche Intelligenz vorgesehen. Zusätzlich sollen die Mitgliedstaaten Behörden mit Bußgeldbefugnissen einrichten.

Deutschland verfehlte die Frist, bis zum 2. August 2025 eine Marktüberwachungsbehörde zu benennen oder einzurichten. Ein erster deutscher Entwurf vom September 2025 sah ein Gesetz zur Marktüberwachung und Innovationsförderung von künstlicher Intelligenz (KI-MIG) sowie ein Koordinierungs- und Kompetenzzentrum für die KI-Verordnung (KoKIVO) bei der Bundesnetzagentur vor. Das KoKIVO soll andere Behörden unterstützen und eine einheitliche Rechtsauslegung fördern. Außerdem soll die Bundesnetzagentur ein KI-Reallabor betreiben. Die Bundesregierung beschloss den Gesetzentwurf im Februar 2026; im März 2026 folgten die erste Lesung und eine öffentliche Anhörung. Das Durchführungsgesetz wurde am 22. Juli 2026 verabschiedet, am 28. Juli veröffentlicht und setzte das KI-MIG ab dem 29. Juli 2026 in Kraft.

In Österreich fehlte im Juli 2026 noch ein nationales Durchführungsgesetz; die zuständigen Behörden waren daher bisher nicht festgelegt.

In Deutschland kritisierten Industrieverbände die weiten Definitionen, Verbote und komplizierten Compliance-Vorschriften. Genannt werden außerdem Rechtsunsicherheit, hoher bürokratischer Aufwand, Doppelregulierung etwa im Medizinbereich und die kaum erreichbare fehlerfreie Auswahl von Trainingsdaten. Auch die Bundesregierung warnte vor Überregulierung.

Bürgerrechtliche Organisationen und der DGB hielten die Regelungen dagegen teilweise für zu schwach. Sie kritisierten zu enge Definitionen, Ausnahmen für militärische Zwecke und teilweise für Strafverfolgung sowie fehlende Verbote von Predictive Policing und biometrischer Überwachung. Die Unterstützung retrograder Videoüberwachung und damit möglicher biometrischer Massenüberwachung führte ebenfalls zu Kritik. Schließlich wird bemängelt, dass die Verordnung keine ausreichenden Möglichkeiten individueller Rechtsdurchsetzung, etwa Schadensersatzansprüche, schafft.

Weiterlesen

Vertrag über die Arbeitsweise der Europäischen Union Die Umbenennung ist darauf zurückzuführen, dass mit dem Vertrag von Lissabon die Europäische Gemeinschaft aufgelöst und all ihre Funktionen von der EU … Europäische Union Die Europäische Union, kurz EU, ist ein Staatenverbund aus 27 Staaten, davon 26 in Europa und mit Zypern einem geographisch in Asien liegenden Land. Künstliche Intelligenz Künstliche Intelligenz (kurz KI, englisch artificial intelligence, kurz AI) ist ein Forschungs- und Anwendungsgebiet der Informatik. Verordnung (EU) ... Parlament nach dem ordentlichen Gesetzgebungsverfahren gemeinsam erlassen. In bestimmten Fällen sind jedoch besondere Gesetzgebungsverfahren vorgesehen. Manipulation Der Begriff Manipulation bedeutet heute meist die gezielte und verdeckte Einflussnahme, bezeichnet also sämtliche Prozesse, welche auf eine Steuerung des … Deepfake Deepfakes (englisch Kofferwort aus den Begriffen „Deep Learning“ und „Fake“) sind realistisch wirkende Medieninhalte (Text, Foto, Audio, Video), die durch … Datenschutz-Grundverordnung Grundsätze der Verarbeitung personenbezogener Daten · Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz · Zweckbindung (Verarbeitung nur für … Rat der Europäischen Union Kritiker sehen darin einen Widerspruch zum Prinzip der Gewaltenteilung und einen Grund für das wahrgenommene Demokratiedefizit der EU. Dabei wird häufig das … ChatGPT Die Grundlage von ChatGPT ist die GPT-Architektur bzw. Algorithmik und ein darauf aufbauendes englisch Large Language Model (LLM) ‚großes Sprachmodell'. Dabei … Europäische Kommission Durch die geplante EU-Osterweiterung sollten noch einmal weitere Mitglieder hinzukommen. Um bei diesem Wachstum die Handlungsfähigkeit der Kommission zu … Omnibusverfahren „Omnibus-Gesetzgebung ist die legislative Praxis, zahlreiche nicht miteinander in Zusammenhang stehende Maßnahmen in einem langen Gesetzentwurf zusammenzufassen … Europäischer Rat Der Europäische Rat repräsentiert die Regierungen der EU-Mitgliedstaaten und bildet daher neben dem Rat der Europäischen Union (auch Ministerrat genannt), der …