Recht & Governance

KI-Compliance: DSGVO, EU AI Act und NIS2 für KI-Plattformen

Welche Pflichten aus DSGVO, KI-Verordnung, NIS2, DORA und Data Act für eine KI-Plattform gelten, was der Digital Omnibus verschoben hat und wie Sie Anbieter strukturiert prüfen. Stand: September 2026.

Niklas Coors
Niklas Coors Geschäftsführer, Plotdesk
Veröffentlicht
Lesezeit
15 Min.
KI-Compliance: DSGVO, EU AI Act und NIS2 für KI-Plattformen

Das Wichtigste in Kürze

  • KI-Compliance heißt: mehrere Regelwerke gleichzeitig bedienen. DSGVO und KI-Verordnung gelten für jedes Unternehmen, NIS2, DORA und der Data Act je nach Branche und Geschäftsmodell.
  • Die Hochrisiko-Fristen sind verschoben. Nach dem Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) gelten die Pflichten für Hochrisiko-Systeme nach Anhang III ab 2. Dezember 2027 und nach Anhang I ab 2. August 2028.
  • Was jetzt schon gilt: Verbote nach Art. 5 und KI-Kompetenz nach Art. 4 seit Februar 2025, Pflichten für Modelle mit allgemeinem Verwendungszweck seit August 2025, Transparenzpflichten nach Art. 50 seit August 2026.
  • Bußgelder unterscheiden sich je Regelwerk. KI-Verordnung: bis 35 Mio. € oder 7 % bei verbotenen Praktiken, bis 15 Mio. € oder 3 % bei anderen Pflichten. DSGVO: bis 20 Mio. € oder 4 %, für Auftragsverarbeitung bis 10 Mio. € oder 2 %.
  • Der Aufwand wird gesehen: 37 % der Unternehmen halten sich als Anwender vom AI Act für betroffen, 89 % davon erwarten hohen Umsetzungsaufwand (Bitkom, 14. September 2026).

Wer eine KI-Plattform einführt, verhandelt selten nur über Funktionen. Spätestens beim zweiten Termin sitzen Datenschutz, IT-Sicherheit und Recht mit am Tisch, und die Liste der Regelwerke wird länger als die der Anwendungsfälle. Dieser Leitfaden ordnet die Anforderungen: welche Regeln gelten, welche Fristen nach dem Digital Omnibus stehen, welche 15 Anforderungen eine Unternehmensplattform erfüllen sollte und wie Sie Anbieter strukturiert prüfen.

Stand: September 2026. Der Beitrag gibt einen fachlichen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Bei konkreten Pflichten, etwa der Einstufung eines Systems als Hochrisiko-Anwendung, gehören Datenschutzbeauftragte und Rechtsberatung eingebunden.

Was umfasst KI-Compliance?

KI-Compliance ist die Gesamtheit der Nachweise, Verträge, technischen Maßnahmen und Prozesse, mit denen ein Unternehmen den Einsatz von KI rechtskonform gestaltet und belegen kann. Sie ist damit kein Projekt mit Enddatum, sondern ein Betriebszustand: Wer heute konform ist, muss es nach dem nächsten Modellwechsel erneut sein.

Drei Ebenen gehören dazu. Erstens die Datenebene: Rechtsgrundlage, Zweckbindung, Verarbeitungsort, Löschung. Zweitens die Systemebene: Risikoeinstufung nach der KI-Verordnung, Transparenz, menschliche Aufsicht, Protokollierung. Drittens die Organisationsebene: Rollen, Richtlinie, Schulung, Kontrolle. Die meisten Lücken entstehen nicht in der Technik, sondern zwischen diesen Ebenen, wenn niemand zuständig ist.

Wichtig ist die Rollenfrage der KI-Verordnung. Wer KI in eigener Verantwortung einsetzt, ist Betreiber und hat überschaubare Pflichten. Wer ein System entwickelt, wesentlich verändert oder unter eigenem Namen anbietet, kann zum Anbieter werden und übernimmt dessen deutlich strengere Pflichten. Diese Unterscheidung entscheidet, wie viel Dokumentation ein Vorhaben wirklich verlangt.

Welche Regelwerke gelten für KI-Plattformen?

Fünf Regelwerke treffen in der Praxis aufeinander. DSGVO und KI-Verordnung betreffen alle, die Übrigen hängen von Branche und Rolle ab.

Regelwerk Anwendbar Worum es bei KI geht
DSGVO seit 25. Mai 2018 Rechtsgrundlage, Transparenz, Auftragsverarbeitung, Sicherheit, Betroffenenrechte, Drittlandübermittlung
KI-Verordnung in Kraft seit 1. August 2024, gestaffelt anwendbar Risikoeinstufung, Transparenzpflichten, KI-Kompetenz, Pflichten für Hochrisiko-Systeme
NIS2 in deutscher Umsetzung seit Dezember 2025 in Kraft Risikomanagement und Meldepflichten für rund 30.000 wichtige und besonders wichtige Einrichtungen, nicht nur für Betreiber kritischer Anlagen
DORA seit 17. Januar 2025 Digitale Betriebsstabilität im Finanzsektor, einschließlich Steuerung von IKT-Drittdienstleistern
Data Act anwendbar seit 12. September 2025 Datenzugang bei vernetzten Produkten und Regeln für den Wechsel zwischen Datenverarbeitungsdiensten

Quellen: NIS2-Umsetzungsgesetz (verkündet am 5. Dezember 2025), ESMA zu DORA, EU-Kommission zum Data Act. Der Data Act ist für KI-Vorhaben vor allem deshalb interessant, weil er den Wechsel von Cloud-Diensten erleichtern soll. Wer heute eine Plattform auswählt, kann Ausstiegs- und Übergabepflichten direkt in den Vertrag aufnehmen.

Welche Fristen der KI-Verordnung gelten jetzt?

Seit dem Digital Omnibus gelten für Hochrisiko-Systeme spätere Termine als ursprünglich vorgesehen, während Verbote, GPAI-Pflichten und Transparenzpflichten unverändert in Kraft sind. Wer Planungen aus dem Jahr 2025 liegen hat, sollte die Fristen dort abgleichen.

Die zusätzliche Zeit ist kein Grund zum Abwarten. Ein KI-Inventar, die Risikoeinstufung je Anwendung und Maßnahmen zur KI-Kompetenz brauchen Vorlauf und helfen unabhängig von Fristen. Wie Sie die Anforderung an KI-Kompetenz ohne Pflichtkurse umsetzen, zeigt der Beitrag zur KI-Kompetenz nach Artikel 4.

Wie stufen Sie Ihre KI-Anwendungen ein?

Die KI-Verordnung arbeitet mit vier Stufen. Für den Mittelstand gilt in der Regel: Assistenz, Recherche und Textarbeit fallen unter minimales Risiko, kundengerichtete Chatbots und erzeugte Inhalte lösen Transparenzpflichten aus, und erst Personalauswahl, Bonitätsbewertung oder Zugang zu wesentlichen Diensten führen in die Hochrisiko-Klasse.

Stufe Beispiele Pflichten Gilt
Verboten (Art. 5) Soziale Bewertung von Personen, Emotionserkennung am Arbeitsplatz, manipulative Techniken Einsatz unzulässig; Bußgeld bis 35 Mio. € oder 7 % des weltweiten Jahresumsatzes seit 2. Februar 2025
Hochrisiko (Anhang III) Bewerberauswahl, Beförderungsentscheidungen, Kreditwürdigkeit, Zugang zu Bildung Risikomanagement, Datenqualität, Protokollierung, menschliche Aufsicht, Registrierung; Bußgeld bis 15 Mio. € oder 3 % ab 2. Dezember 2027
Begrenztes Risiko (Art. 50) Chatbots mit Kundenkontakt, Deepfakes, synthetische Bilder, Audio- und Videoinhalte Hinweis auf die KI-Interaktion, Markierung synthetischer Inhalte, Offenlegung von Deepfakes seit 2. August 2026
Minimales Risiko Interne Assistenz, Zusammenfassungen, Übersetzungen, Recherche Keine besonderen Pflichten aus der KI-Verordnung; Art. 4 zur KI-Kompetenz und die DSGVO gelten trotzdem laufend

Die Bußgeldrahmen stehen in Art. 99 der KI-Verordnung: bis 35 Mio. € oder 7 % bei verbotenen Praktiken, bis 15 Mio. € oder 3 % bei Verstößen gegen andere Pflichten, bis 7,5 Mio. € oder 1 % bei falschen Angaben gegenüber Behörden. Für kleine und mittlere Unternehmen gilt jeweils der niedrigere der beiden Werte. Was die Kennzeichnungspflichten im Alltag bedeuten, zeigt der Beitrag zu den Transparenzpflichten nach Artikel 50.

15 Anforderungen an eine regelkonforme KI-Plattform

Die folgenden Anforderungen bündeln, was Datenschutz, Sicherheit, Transparenz, Governance und Organisation von einer Unternehmensplattform verlangen. Sie eignen sich als Struktur für Ausschreibung, Anbietergespräch und interne Freigabe.

Datenschutz-Grundlagen

  1. 1

    Datenschutz durch Technikgestaltung

    Datensparsame Voreinstellungen, konfigurierbare Löschfristen je Datenart, Pseudonymisierung, wo sie möglich ist, und Funktionen, die erst nach bewusster Freigabe Daten verarbeiten. Rechtsgrundlage: Art. 25 DSGVO.

  2. 2

    Datenflüsse und Drittlandübermittlung dokumentieren

    Nicht „alles bleibt in der EU", sondern nachvollziehbar: Wo wird verarbeitet, wo gespeichert, welche Übermittlungen finden statt und auf welcher Grundlage. Zulässig sind Übermittlungen über einen Angemessenheitsbeschluss oder geeignete Garantien mit Transfer-Folgenabschätzung. Details im Beitrag zu DSGVO-konformer KI. Rechtsgrundlage: Art. 44 bis 49 DSGVO.

  3. 3

    Auftragsverarbeitung sauber regeln

    Vertrag mit allen Pflichtinhalten, vollständige Liste der Unterauftragsverarbeiter einschließlich Modellanbietern, Widerspruchsrecht bei Änderungen, Löschung am Vertragsende. Wie ein solcher Vertrag aussieht, zeigt die Checkliste für AVV mit KI-Anbietern. Rechtsgrundlage: Art. 28 DSGVO.

Sicherheit

  1. 4

    Verschlüsselung nach Stand der Technik

    Verschlüsselte Übertragung und Speicherung, geordnete Schlüsselverwaltung, bei erhöhtem Schutzbedarf kundenverwaltete Schlüssel. Rechtsgrundlage: Art. 32 DSGVO.

  2. 5

    Zugriffe steuern und protokollieren

    Rollen nach dem Prinzip der geringsten Rechte, Anmeldung über den Identitätsanbieter des Unternehmens, Mehrfaktor-Authentifizierung und belastbare Protokolle. Rechtsgrundlage: Art. 32 DSGVO, bei Hochrisiko-Systemen zusätzlich Art. 15 KI-Verordnung.

  3. 6

    Vorfälle erkennen und melden

    Dokumentierter Ablauf mit klaren Zuständigkeiten. Datenpannen mit Risiko für Betroffene sind der Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden zu melden (Art. 33 DSGVO). Für Einrichtungen nach NIS2 kommen bei erheblichen Sicherheitsvorfällen Erstmeldung binnen 24 Stunden, Folgemeldung binnen 72 Stunden und Abschlussmeldung binnen eines Monats hinzu.

Transparenz und Nachvollziehbarkeit

  1. 7

    Nachvollziehbare Ergebnisse

    Quellenangaben bei Antworten aus Unternehmensdaten, sichtbares Modell, dokumentierte Systemanweisungen. Bei Hochrisiko-Systemen verlangen Art. 13 und 14 KI-Verordnung Transparenz und menschliche Aufsicht, Art. 86 ein Recht Betroffener auf Erläuterung.

  2. 8

    Protokolle und Aufbewahrung

    Protokollierung von Zugriffen, Konfigurationsänderungen und Modellfreigaben. Betreiber von Hochrisiko-Systemen bewahren automatisch erzeugte Protokolle mindestens sechs Monate auf (Art. 26 Abs. 6 KI-Verordnung); für Anbieter gilt Art. 19. Für andere Systeme richtet sich die Aufbewahrung nach Zweck und Löschkonzept.

  3. 9

    Verzerrungen prüfen

    Stichproben auf systematische Benachteiligung, besonders dort, wo Menschen bewertet werden. Für Hochrisiko-Systeme stellt Art. 10 KI-Verordnung Anforderungen an Daten und Daten-Governance; im Beschäftigungskontext ist zusätzlich das Allgemeine Gleichbehandlungsgesetz zu beachten.

Governance und Betroffenenrechte

  1. 10

    Rechtsgrundlagen je Anwendungsfall festlegen

    Nicht jede Verarbeitung braucht eine Einwilligung, und im Beschäftigungsverhältnis ist sie selten freiwillig. Legen Sie je Anwendungsfall fest, worauf Sie sich stützen (Art. 6 DSGVO), und nutzen Sie Einwilligungen dort, wo sie wirklich freiwillig sein können, etwa bei Chatbots für Kunden.

  2. 11

    Betroffenenrechte technisch unterstützen

    Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21) und Schutz vor rein automatisierten Einzelentscheidungen mit dem Recht auf Eingreifen einer Person (Art. 22). Praktisch heißt das: Chatverläufe und Dateien müssen auffindbar, exportierbar und löschbar sein.

  3. 12

    Folgenabschätzung dort, wo sie nötig ist

    Bei voraussichtlich hohem Risiko ist eine Datenschutz-Folgenabschätzung vor dem Start Pflicht (Art. 35 DSGVO). Für bestimmte Betreiber von Hochrisiko-Systemen kommt später die Grundrechte-Folgenabschätzung nach Art. 27 KI-Verordnung hinzu.

Organisation

  1. 13

    Datenschutzbeauftragte und Mitbestimmung früh einbinden

    Beteiligung bei Auswahl, Verträgen und Folgenabschätzung (Art. 37 bis 39 DSGVO). Im Betrieb kommen Mitbestimmungsrechte hinzu: § 87 Abs. 1 Nr. 6 BetrVG bei Systemen, die Verhalten oder Leistung überwachen können, und die Unterrichtung über den geplanten KI-Einsatz nach § 90 Abs. 1 Nr. 3 BetrVG. Beim Einsatz von Hochrisiko-Systemen am Arbeitsplatz informiert der Arbeitgeber zusätzlich die Arbeitnehmervertretung (Art. 26 Abs. 7 KI-Verordnung).

  2. 14

    KI-Kompetenz fördern und dokumentieren

    Art. 4 KI-Verordnung verlangt in der Fassung von 2026 Maßnahmen, um die KI-Kompetenz der Beschäftigten zu fördern. Ein bestimmtes Niveau, ein Pflichtkurs oder ein Zertifikat sind nicht vorgeschrieben. Bewährt haben sich rollenbezogene Schulungen, eine verständliche Nutzungsrichtlinie und ein Nachweis, wer wann geschult wurde.

  3. 15

    Regelmäßig prüfen statt einmalig abhaken

    Art. 32 Abs. 1 lit. d DSGVO verlangt ein Verfahren zur regelmäßigen Überprüfung der Maßnahmen. Zertifikate und Prüfberichte des Anbieters helfen bei der Bewertung, ersetzen aber Ihre eigene Kontrolle nicht. Wie KI-Systeme in ein Managementsystem passen, zeigt der Beitrag zu ISO 27001 und KI.

Welche Compliance-Risiken treten am häufigsten auf?

Die teuren Fehler entstehen selten beim Modell, sondern an den Rändern: bei Werkzeugen, die niemand freigegeben hat, bei Dokumentation, die niemand pflegt, und bei Rollen, die niemand zugewiesen hat.

Unkontrollierte Nutzung

Werden Werkzeuge ohne Freigabe genutzt, fehlen Vertrag, Protokolle und Löschkonzept gleichzeitig. Das Gegenmittel ist kein Verbot, sondern ein besseres freigegebenes Angebot plus Transparenz darüber, was erlaubt ist. Wege dorthin zeigt der Beitrag zu Schatten-KI im Unternehmen.

Ungeklärte Datenflüsse

Viele Unternehmen kennen den Vertragspartner, aber nicht die Kette dahinter. Ohne Liste der Unterauftragsverarbeiter lässt sich weder das Verarbeitungsverzeichnis füllen noch eine Transfer-Folgenabschätzung schreiben.

Falsch eingeschätzte Rolle

Wer ein System wesentlich verändert oder unter eigenem Namen anbietet, kann vom Betreiber zum Anbieter werden. Das ändert den Pflichtenkatalog grundlegend und fällt oft erst im Audit auf.

Automatisierte Entscheidungen ohne Kontrolle

Sobald eine KI Menschen bewertet, greifen Art. 22 DSGVO und später die Hochrisiko-Pflichten. Menschliche Prüfung muss dokumentiert und ernst gemeint sein, nicht nur formal vorgesehen.

Fehlende Nachweise

Die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO kehrt die Beweislast um: Wer nichts dokumentiert hat, steht in der Prüfung schlecht da, selbst wenn technisch alles sauber läuft.

Beispielszenarien: So sieht Umsetzung aus

Die folgenden Szenarien sind typisierte Beispiele und keine Kundenfälle. Sie zeigen, welche Maßnahmen in vergleichbaren Ausgangslagen naheliegen.

Industrieunternehmen mit sensibler Konstruktionsdokumentation

Ausgangslage: technische Unterlagen mit Kundenbezug, strenge Geheimhaltungspflichten. Naheliegende Maßnahmen: Betrieb im EWR, Modellfreigabe je Team, private Netzanbindung, Rollen mit strikter Rechtetrennung, Protokollierung aller Zugriffe, Löschkonzept für hochgeladene Dateien.

Finanzdienstleister unter DORA

Ausgangslage: regulierte Einrichtung mit strengen Vorgaben für IKT-Drittdienstleister. Naheliegende Maßnahmen: Aufnahme der KI-Plattform in das Informationsregister zu IKT-Dienstleistern, Ausstiegsplan, vertragliche Regelungen zu Verfügbarkeit und Prüfrechten, EU-Verarbeitung, Nachweise zur Betriebsstabilität.

Handelsunternehmen mit Kunden-Chatbot

Ausgangslage: Chatbot auf der Website, Antworten aus dem eigenen Produktkatalog. Naheliegende Maßnahmen: Hinweis auf die KI-Interaktion nach Art. 50, klare Übergabe an Mitarbeitende, Aufbewahrungsfrist für Verläufe, Einwilligung nur dort, wo sie wirklich freiwillig ist.

Personaldienstleister mit KI-gestützter Vorauswahl

Ausgangslage: Unterstützung bei der Sichtung von Bewerbungen. Naheliegende Maßnahmen: Einstufung als Hochrisiko-Anwendung prüfen, verbindliche menschliche Entscheidung, Protokolle aufbewahren, Betriebsrat einbinden, Bewerberinformation anpassen, Prüfung auf Verzerrungen einplanen.

Checkliste: 20 Punkte für die Anbieterprüfung

Arbeiten Sie die Liste mit Datenschutz, IT-Sicherheit und Fachbereich gemeinsam durch. Offene Punkte sind kein Ausschlusskriterium, sondern eine Aufgabenliste mit Verantwortlichen und Terminen.

Datenschutz und Verträge

  • Datensparsame Voreinstellungen und konfigurierbare Löschfristen sind vorhanden.
  • Datenflüsse und Drittlandübermittlungen sind dokumentiert und abgesichert.
  • Ein Auftragsverarbeitungsvertrag ist geschlossen und liegt vollständig vor.
  • Alle Unterauftragsverarbeiter sind bekannt, benannt und geprüft.
  • Die Nutzung Ihrer Daten für das Training von Modellen ist ausgeschlossen.

Sicherheit

  • Verschlüsselung nach Stand der Technik bei Übertragung und Speicherung.
  • Mehrfaktor-Authentifizierung ist für alle Zugänge aktiv.
  • Anmeldung läuft über den Identitätsanbieter des Unternehmens.
  • Rollen und Rechte sind fein genug, um Bereiche zu trennen.
  • Ein Ablauf für Datenpannen samt Meldefristen ist dokumentiert und erprobt.

Transparenz und Governance

  • Zugriffe, Konfigurationsänderungen und Modellfreigaben werden protokolliert.
  • Antworten aus Unternehmensdaten weisen ihre Quellen aus.
  • Nutzerinnen und Nutzer erkennen, dass und mit welchem Modell sie arbeiten.
  • Die Dokumentation reicht für die Nachweise aus der KI-Verordnung.
  • Betroffenenrechte lassen sich technisch umsetzen, einschließlich Export und Löschung.
  • Eine Datenschutz-Folgenabschätzung wurde geprüft und bei Bedarf durchgeführt.
  • Datenschutzbeauftragte und Betriebsrat sind eingebunden.

Organisation

  • Maßnahmen zur KI-Kompetenz sind festgelegt und dokumentiert.
  • Der Anbieter legt belastbare Nachweise vor, etwa Zertifikate oder Prüfberichte.
  • Regelmäßige Überprüfungen sind terminiert und haben feste Verantwortliche.

Wie Plotdesk Compliance im Betrieb unterstützt

Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand. Für die Compliance-Fragen dieses Leitfadens heißt das konkret: Der Betrieb läuft als dedizierte Instanz in der EU oder im eigenen Tenant, Grundlage ist ein DSGVO-konformer Auftragsverarbeitungsvertrag mit EU-Datenresidenz.

Die Steuerung liegt bei Ihnen. Aus mehr als 100 Modellvarianten aus zehn Provider-Typen geben Sie je Team frei, was genutzt werden darf; Kosten und Nutzung lassen sich je Bereich auswerten. Anmeldung über den eigenen Identitätsanbieter, Rollen mit mehr als 40 Berechtigungen und Audit-Logs liefern die Nachweise, die Prüfer sehen wollen. Ein Hinweis für die Abstimmung mit dem Betriebsrat: Die Nutzungsauswertungen reichen bis auf einzelne Personen, deshalb gehören Auswertungsumfang und Berechtigungen in die Betriebsvereinbarung.

Die Anwendungsfälle entstehen nicht im luftleeren Raum: Aus 1.200+ Use Cases in 15 Branchen lässt sich meist ableiten, welche Anwendungen zuerst tragen und welche Nachweise sie brauchen. Der gemeinsame Weg beginnt mit einer KI-Potenzialanalyse und führt über einen Proof of Value zur produktiven Lösung.

Glossar: Die wichtigsten Begriffe

Die zentralen Begriffe aus DSGVO und KI-Verordnung, jeweils in einem Satz erklärt.

AVV

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Regelt, was ein Dienstleister mit Ihren personenbezogenen Daten tun darf.

Standardvertragsklauseln

Von der EU-Kommission veröffentlichte Musterklauseln, die Übermittlungen in Drittländer absichern, ergänzt um eine Risikoprüfung.

Data Privacy Framework

Rahmen für Übermittlungen in die USA. An zertifizierte Organisationen dürfen Daten auf Grundlage des Angemessenheitsbeschlusses von 2023 übermittelt werden.

DSFA

Datenschutz-Folgenabschätzung nach Art. 35 DSGVO. Pflicht, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Betroffene bedeutet.

Anbieter und Betreiber

Rollen der KI-Verordnung. Anbieter entwickeln oder vermarkten ein System, Betreiber setzen es in eigener Verantwortung ein.

GPAI

KI-Modelle mit allgemeinem Verwendungszweck, etwa große Sprachmodelle. Für ihre Anbieter gelten seit August 2025 eigene Pflichten.

TOM

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO, von Verschlüsselung bis Berechtigungskonzept.

Schatten-KI

Nutzung von KI-Werkzeugen ohne Freigabe. Erzeugt Datenschutz-, Sicherheits- und Nachweislücken zugleich.

Häufige Fragen zur KI-Compliance

Gelten die Hochrisiko-Pflichten jetzt ab 2026 oder ab 2027?

Für eigenständige Hochrisiko-Systeme nach Anhang III gelten sie ab 2. Dezember 2027, für Hochrisiko-KI in regulierten Produkten nach Anhang I ab 2. August 2028. Der Digital Omnibus hat die ursprünglichen Termine verschoben. Unverändert gelten die Verbote seit Februar 2025 und die Transparenzpflichten nach Art. 50 seit August 2026.

Sind wir Anbieter oder Betreiber?

Wer ein zugekauftes System in eigener Verantwortung nutzt, ist Betreiber. Wer ein System entwickelt, wesentlich verändert oder unter eigenem Namen auf den Markt bringt, kann Anbieter werden und übernimmt strengere Pflichten. Prüfen Sie das je Anwendungsfall, bevor Sie eine Lösung produktiv stellen.

Müssen alle Beschäftigten eine KI-Schulung absolvieren?

Nein. Art. 4 KI-Verordnung verlangt in der Fassung von 2026 Maßnahmen zur Förderung der KI-Kompetenz, aber kein bestimmtes Niveau und keinen Pflichtkurs. Sinnvoll sind rollenbezogene Angebote, eine verständliche Nutzungsrichtlinie und ein Nachweis über durchgeführte Maßnahmen.

Wie hoch sind DSGVO-Bußgelder in der Praxis?

Der CMS Enforcement Tracker Report 2026 zählt zum Stichtag 1. März 2026 rund 6,11 Mrd. € aus 2.685 Bußgeldern seit 2018. Der rechnerische Durchschnitt liegt bei gut 2,2 Mio. €, ist aber von wenigen Großverfahren geprägt. Bußgelder gegen mittelständische Unternehmen liegen in der Regel deutlich darunter.

Reicht ein ISO-27001-Zertifikat des Anbieters als Compliance-Nachweis?

Nein, aber es hilft. Ein Zertifikat belegt ein Managementsystem für Informationssicherheit, nicht die Rechtmäßigkeit Ihrer Verarbeitung. Ihre eigenen Nachweise, Verträge und Kontrollrechte bleiben erforderlich.

Was ist der sinnvolle erste Schritt?

Ein KI-Inventar: Welche Anwendungen laufen, mit welchen Daten, auf welcher Plattform, in wessen Verantwortung. Darauf setzen Risikoeinstufung, Vertragsprüfung und Richtlinie auf. Ohne Inventar bleibt jede Bewertung eine Vermutung.

Fazit: Compliance ist Betrieb, nicht Projekt

Die Anforderungen sind umfangreich, aber sortierbar. Wer weiß, welche Anwendungen laufen, welche Daten sie verarbeiten und welche Rolle das eigene Unternehmen dabei einnimmt, kann die Pflichten zuordnen und priorisieren. Alles andere ist Bürokratie ohne Wirkung.

Drei Punkte für die nächsten Monate: Erstens das KI-Inventar aufbauen und aktuell halten. Zweitens die Verträge und Konfigurationen der eingesetzten Dienste dokumentieren, statt sie im Bedarfsfall zu rekonstruieren. Drittens die verschobenen Hochrisiko-Fristen nutzen, um Prozesse für Protokolle, menschliche Aufsicht und Nachweise einzuüben, bevor sie gelten.

Zuletzt redaktionell überarbeitet am

Nächster Schritt

Finden wir den Prozess, der sich für Sie rechnet.

In der persönlichen KI-Potenzialanalyse prüfen wir Ihre Ausgangslage und entwickeln eine konkrete Hypothese für den schnellsten wirtschaftlichen Hebel. Von der ersten Idee bis zur Lösung im Betrieb.

Persönlich sprechen
  • 1.200+Use Cases in 15 Branchen
  • 4 Wochenbis zum ersten Ergebnis im Betrieb
  • DediziertIhre Instanz in der EU oder in Ihrem eigenen Tenant

Die Expertise und Kreativität haben zu einer Lösung geführt, die unternehmensweit großen Anklang findet. Paul Töws, AI Hub Lead, Melitta

Persönliche Einschätzung

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und melden uns mit einer ersten Einschätzung.

Persönliche Analyse

Wo liegt Ihr größter KI-Hebel?

Vier kurze Fragen zu Ihrem Unternehmen. Wir prüfen Ihre Angaben persönlich und bereiten eine erste Einschätzung vor.

Niklas CoorsGeschäftsführer · Strategie

Schritt 1 von 5
In welcher Branche arbeitet Ihr Unternehmen?

Damit ordnen wir passende Referenzen und Use Cases zu.

Wie groß ist Ihr Unternehmen?

So können wir einschätzen, was zu Ihrem Unternehmen und Ihren Teams passt.

Wo stehen Sie heute mit KI?

Welche Aussage beschreibt Ihren Arbeitsalltag am besten?

Welcher Hebel hat gerade höchste Priorität?

Wählen Sie den Bereich, in dem ein Ergebnis am meisten bewegen würde.

Wie dürfen wir Sie erreichen?

Wir prüfen, wo KI in Ihrem Unternehmen konkret helfen kann, und melden uns persönlich mit einer ersten Einschätzung.