Das Wichtigste in Kürze
- Artikel 50 EU AI Act gilt seit dem 2. August 2026. Der Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) hat daran nichts geändert; verschoben wurden die Hochrisiko-Pflichten.
- Chatbots und Sprachagenten müssen offenlegen, dass eine KI antwortet (Art. 50 Abs. 1). Der Hinweis entfällt nur, wenn die KI-Interaktion für eine verständige Person offensichtlich ist.
- Nicht jeder KI-Text ist kennzeichnungspflichtig. Art. 50 Abs. 4 betrifft Deepfakes und KI-Texte zu Angelegenheiten von öffentlichem Interesse. Allgemeine Unternehmenskommunikation und Pressemitteilungen fallen laut FAQ der EU-Kommission (24. Juli 2026) in der Regel nicht darunter, redaktionell geprüfte und verantwortete Texte ebenfalls nicht.
- Die Markierungspflicht für synthetische Inhalte (Art. 50 Abs. 2) trifft die Anbieter generativer Systeme. Nur für Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden, läuft eine Übergangsfrist bis zum 2. Dezember 2026.
- Bußgeldrahmen: bis zu 15 Mio. Euro oder 3 % des weltweiten Jahresumsatzes (Art. 99 Abs. 4). In Deutschland überwacht die Bundesnetzagentur die Einhaltung; das KI-MIG ist seit dem 29. Juli 2026 in Kraft.
Stand: September 2026. Dieser Beitrag ersetzt keine Rechtsberatung.
Artikel 50 des EU AI Act ist die Vorschrift, die im Mittelstand am schnellsten spürbar wird. Seit dem 2. August 2026 müssen Unternehmen offenlegen, wenn Menschen mit einer KI sprechen, und bestimmte KI-erzeugte Inhalte kennzeichnen. Betroffen sind genau die Anwendungen, die inzwischen Alltag sind: Chatbots auf der Website, Sprachagenten in der Telefonzentrale, KI-erzeugte Bilder und Videos, Analysen von Kundengesprächen.
In der öffentlichen Debatte ist das untergegangen, weil der Digital Omnibus im Sommer 2026 große Teile der Hochrisiko-Pflichten nach hinten verschoben hat. Aus „der AI Act wurde verschoben“ leiten viele ab: „uns betrifft vorerst nichts“. Das ist ein Trugschluss. Die Transparenzpflichten aus Artikel 50 sind unverändert anwendbar.
Dieser Leitfaden zeigt, welche vier Pflichten Artikel 50 enthält, wen sie treffen, welche acht typischen Szenarien im Mittelstand betroffen sind und wie Sie die Umsetzung in fünf Schritten belegbar machen. Laut der Bitkom-KI-Studie vom 14. September 2026 nutzen inzwischen 57 % der Unternehmen ab 20 Beschäftigten KI, 72 % davon im Kundenservice. Zugleich sehen sich nur 37 % vom AI Act betroffen. Diese Lücke ist das eigentliche Risiko.
Seit wann gilt Artikel 50 EU AI Act?
Artikel 50 gilt seit dem 2. August 2026. Der Digital Omnibus hat die Anwendbarkeit dieser Transparenzpflichten nicht verschoben, sondern nur die Pflichten für Hochrisiko-Systeme und eine eng begrenzte Übergangsfrist für die maschinenlesbare Markierung von Altsystemen.
Konkret bedeutet das für die Praxis:
- Neue generative KI-Systeme müssen ihre Ausgaben seit dem 2. August 2026 maschinenlesbar markieren (Art. 50 Abs. 2). Diese Pflicht trifft die Anbieter der Systeme.
- Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden, haben für diese Markierung Zeit bis zum 2. Dezember 2026.
- Hinweis- und Kennzeichnungspflichten für Betreiber (Art. 50 Abs. 1, 3 und 4) gelten ohne Übergangsfrist.
Wer ChatGPT, Claude oder Gemini in eigene Kundenprozesse einbettet, ist mindestens Betreiber und häufig zugleich Anbieter eines eigenen KI-Systems. Welche Pflicht greift, hängt von dieser Rolle ab.
Die vier Transparenzpflichten im Klartext
Artikel 50 ist kurz, enthält aber vier eigenständige Pflichten, die unterschiedliche Rollen treffen. Die saubere Trennung ist die Grundlage jeder belastbaren Umsetzung. Die KI-Verordnung nennt die Rollen Anbieter (wer ein System entwickelt oder unter eigenem Namen in Verkehr bringt) und Betreiber (wer es unter eigener Verantwortung einsetzt).
Hinweis bei Mensch-KI-Interaktion (Anbieter)
Wer ein KI-System anbietet, das für die Interaktion mit Menschen bestimmt ist (Chatbots, Voicebots, Avatare), muss sicherstellen, dass Nutzerinnen und Nutzer bei der ersten Interaktion klar erfahren, dass sie mit einer KI kommunizieren. Der Hinweis entfällt, wenn das aus dem Kontext für eine angemessen informierte Person offensichtlich ist. Die Kommission legt diese Ausnahme eng aus.
Praxis: Ein Sprachagent im Kundenservice weist zu Gesprächsbeginn darauf hin, dass er kein Mensch ist. Ein „Willkommen bei XY“ genügt dafür nicht. Mehr dazu im Leitfaden zu Sprachagenten im Kundenservice.
Maschinenlesbare Markierung synthetischer Inhalte (Anbieter)
Anbieter generativer KI-Systeme (Text, Bild, Audio, Video) müssen die Ausgaben in einem maschinenlesbaren Format markieren, sodass sie als KI-erzeugt oder manipuliert erkennbar sind. Die Lösung muss wirksam, interoperabel, robust und zuverlässig sein, soweit technisch machbar.
Frist: seit 2. August 2026; für Systeme, die vorher in Verkehr gebracht wurden, bis 2. Dezember 2026. Technische Grundlage sind unter anderem C2PA-Content-Credentials und kryptografische Signaturen.
Information bei Emotionserkennung und biometrischer Kategorisierung (Betreiber)
Betreiber von Systemen zur Emotionserkennung oder biometrischen Kategorisierung müssen die betroffenen Personen über die Funktion informieren. Die Verarbeitung personenbezogener Daten richtet sich weiterhin nach der DSGVO; Artikel 50 verlangt die Transparenz zusätzlich.
Achtung: Emotionserkennung bei Beschäftigten am Arbeitsplatz ist nach Art. 5 Abs. 1 lit. f seit dem 2. Februar 2025 verboten, außer aus medizinischen oder Sicherheitsgründen. In Deutschland kommt die Mitbestimmung nach § 87 BetrVG hinzu.
Kennzeichnung von Deepfakes und KI-Texten zu öffentlichem Interesse (Betreiber)
Wer Deepfakes veröffentlicht, also synthetische Bilder, Audios oder Videos, die realen Personen oder Sachen ähneln, muss sie als künstlich erzeugt kennzeichnen. KI-erzeugte oder manipulierte Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren, sind ebenfalls zu kennzeichnen. Die Pflicht entfällt, wenn die Inhalte redaktionell geprüft werden und eine natürliche oder juristische Person die redaktionelle Verantwortung trägt. Für künstlerische, satirische und fiktionale Werke gelten Erleichterungen.
Praxis: Ein KI-erzeugtes Erklärvideo zu einem Produktrückruf oder eine synthetische Stimme in der Krisenkommunikation sind sichtbar oder hörbar zu kennzeichnen. Wie Sie KI-Texte belastbar prüfen, zeigt der Leitfaden zu Halluzinationen in KI-Texten.
Open Source ist nicht ausgenommen
Artikel 50 enthält anders als Artikel 53 (Pflichten für Modelle mit allgemeinem Verwendungszweck) keine generelle Erleichterung für offene Modelle. Wer ein frei lizenziertes Modell produktiv einsetzt, hat dieselben Hinweis- und Kennzeichnungspflichten. Mehr dazu im Leitfaden zu Open-Source-LLMs für deutsche Unternehmen.
Anbieter oder Betreiber? Im Mittelstand oft beides
Die meisten Mittelständler sind Betreiber. Sobald ein Unternehmen ein bestehendes Modell wesentlich anpasst, unter eigenem Namen anbietet oder als eigenes Produkt veröffentlicht, kann es zugleich in die Anbieterrolle rutschen, etwa bei einem White-Label-Chatbot oder einem eigenen Sprachagenten. Die Rollenfrage gehört deshalb an den Anfang jedes KI-Projekts, nicht in die Nacharbeit.
Standardtool im Alltag
Ein Assistent wird in der Oberfläche des Anbieters genutzt. Eigene Verantwortung: Hinweis am Einsatzpunkt, Schulung, Use-Case-Register.
Eigener Chatbot über eine Modell-API
Die Modell-API steckt hinter eigenen Prompts und Workflows, das Produkt erscheint unter eigenem Namen. Der Hinweis nach 50(1) liegt dann bei Ihnen.
Eigenes Modell unter eigener Marke
Ein offenes Modell wird auf eigene Daten angepasst und unter eigenem Namen bereitgestellt. Dann gelten die Anbieterpflichten einschließlich der Markierung nach 50(2).
Acht typische Szenarien im Mittelstand und ihre Pflichten
Die folgende Übersicht ordnet die häufigsten KI-Anwendungen den vier Pflichten zu. Sie ersetzt keine Einzelfallprüfung, zeigt aber, wo die Pflichten typischerweise liegen.
| Szenario | Rolle | Pflicht | Was konkret zu tun ist |
|---|---|---|---|
| Website-Chatbot für Serviceanfragen | Betreiber, oft auch Anbieter | 50(1) | Hinweis „Sie chatten mit einer KI“ zu Beginn des Dialogs; keine vermenschlichende Identität ohne Klarstellung |
| Sprachagent in der Telefonzentrale | Anbieter und Betreiber | 50(1) | Hörbarer Hinweis im ersten Satz, auch wenn die Stimme natürlich wirkt |
| KI-erzeugte Produktbilder im Webshop | Betreiber | 50(4) bei Deepfake-Charakter | Bei synthetischen Bildern mit Ähnlichkeit zu realen Personen kennzeichnen; rein illustrative Motive meist nicht |
| KI-Text zu einem Thema von öffentlichem Interesse (etwa Produktsicherheit, Umwelt) | Betreiber | 50(4), entfällt bei redaktioneller Prüfung und Verantwortung | Freigabeprozess dokumentieren oder den Text kennzeichnen |
| Emotionserkennung in Kundengesprächen | Betreiber | 50(3) und DSGVO | Betroffene informieren, Rechtsgrundlage klären, Mitbestimmung einbinden; ab Dezember 2027 zusätzlich Hochrisiko-Pflichten (Anhang III). Bei Beschäftigten greift das Verbot aus Art. 5 |
| KI-Avatar im Recruiting-Video | Anbieter und Betreiber | 50(2) und 50(4) | Markierung durch das erzeugende System, sichtbarer Hinweis im Video |
| Interne Nutzung von KI-Assistenten | Betreiber | Art. 4 und gegebenenfalls 50(4) | Intern kein Hinweis nötig, aber KI-Kompetenz fördern und bei Veröffentlichung prüfen, ob 50(4) greift. Regeln gehören in die KI-Richtlinie |
| KI-übersetzter Newsletter an Kundinnen und Kunden | Betreiber | In der Regel keine 50(4) | Kein Thema von öffentlichem Interesse. Die Ausnahme für assistive Bearbeitung betrifft dagegen die Markierungspflicht der Anbieter |
Was die finalen Leitlinien vom 20. Juli 2026 klarstellen
Die Europäische Kommission hat am 20. Juli 2026 die finalen Leitlinien zu den Transparenzpflichten angenommen. Ergänzend beantwortet die Kommission in einer FAQ vom 24. Juli 2026 die Fragen, die in der Praxis am häufigsten auftauchen. Drei Punkte sind für Unternehmen besonders wichtig.
1. Offensichtlichkeit ist eng auszulegen. Der Hinweis nach 50(1) entfällt nur, wenn eine angemessen informierte und aufmerksame Person aus dem Kontext erkennt, dass sie mit einer KI spricht. Dass ein Chatbot auf einer Serviceseite läuft, genügt dafür in der Regel nicht. Der Hinweis muss zu Beginn der ersten Interaktion erscheinen, nicht versteckt in den Nutzungsbedingungen.
2. Unternehmenskommunikation fällt in der Regel nicht unter 50(4). Nach der FAQ der Kommission erfasst die Kennzeichnungspflicht Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren, etwa Politik, Gesundheit, Umwelt oder Verbraucherschutz. Allgemeine Unternehmenskommunikation und Pressemitteilungen gehören in der Regel nicht dazu.
3. Redaktionelle Verantwortung entlastet. Wird ein KI-erzeugter Text vor der Veröffentlichung von Menschen geprüft und übernimmt jemand die redaktionelle Verantwortung, entfällt die Kennzeichnungspflicht nach 50(4). Diese Schwelle ist hoch: Ein kurzes Überfliegen genügt nicht. Wer sich darauf stützt, sollte den Freigabeprozess dokumentieren.
Wie die Kennzeichnung technisch umgesetzt wird
Am 10. Juni 2026 hat die Kommission den finalen Code of Practice zur Kennzeichnung KI-erzeugter Inhalte veröffentlicht. Der Kodex ist freiwillig. Die Einhaltung kann gegenüber Behörden als Nachweis dienen, dass die Pflichten aus Art. 50 Abs. 2 erfüllt werden.
Der Kodex beschreibt vor allem vier Elemente:
- Mehrschichtige maschinenlesbare Markierung: mindestens zwei Verfahren, etwa Wasserzeichen und eine Herkunftssignatur in den Metadaten.
- Ein einheitliches EU-Label als sichtbares Symbol für KI-erzeugte Bilder, Audios und Videos, in der jeweiligen Sprachfassung.
- Umsetzung je Medienart: dauerhafte Einblendungen bei Video, sichtbare Labels bei Bildern, hörbare Hinweise bei Audio.
- Bezugsstandards: C2PA-Content-Credentials, digitale Signaturen, Zeitstempel und interoperable Identifikatoren.
Für Betreiber heißt das praktisch: Prüfen Sie, ob die eingesetzten Plattformen Markierung und Herkunftsnachweis unterstützen, und halten Sie im Einkauf fest, wer die Markierung liefert. Bei reinem Text bleibt die maschinenlesbare Markierung technisch schwierig; hier zählt vor allem der dokumentierte Freigabeprozess.
Welche Bußgelder drohen und wer in Deutschland prüft
Die KI-Verordnung kennt drei abgestufte Bußgeldrahmen:
- Art. 99 Abs. 3, verbotene Praktiken nach Art. 5: bis zu 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes.
- Art. 99 Abs. 4, Verstöße gegen andere materielle Pflichten, darunter Art. 50: bis zu 15 Mio. Euro oder 3 % (Volltext der KI-Verordnung).
- Art. 99 Abs. 5, Falschangaben gegenüber Behörden: bis zu 7,5 Mio. Euro oder 1 %.
Für Verstöße gegen Artikel 50 gilt die mittlere Stufe, grundsätzlich der höhere der beiden Beträge. Für kleine und mittlere Unternehmen einschließlich Start-ups gilt nach Art. 99 Abs. 6 jeweils der niedrigere Betrag. Der Digital Omnibus hat Erleichterungen für kleine Mid-Caps ergänzt; ihre genaue Reichweite ist im Einzelfall zu prüfen (Stand: September 2026).
Hinzu kommen Reputationsschäden, wettbewerbsrechtliche Auseinandersetzungen und bei personenbezogenen Daten unabhängige Bußgelder nach der DSGVO.
Aufsicht in Deutschland: KI-MIG seit 29. Juli 2026 in Kraft
Die KI-Verordnung gilt unmittelbar. Für Zuständigkeiten und Bußgeldverfahren in Deutschland sorgt das KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), das seit dem 29. Juli 2026 in Kraft ist. Zentrale Marktüberwachungsbehörde ist die Bundesnetzagentur, für KI im Finanzsektor die BaFin. Die Bundesnetzagentur betreibt seit Juli 2025 einen KI-Service-Desk, der Unternehmen bei der Einordnung ihrer Systeme unterstützt.
Die fünf häufigsten Missverständnisse
„Der AI Act wurde verschoben“
Verschoben wurden die Hochrisiko-Pflichten, nicht Artikel 50. Hinweis- und Kennzeichnungspflichten gelten seit dem 2. August 2026.
„Jede KI-geschriebene Pressemitteilung muss gekennzeichnet werden“
Nein. Art. 50 Abs. 4 betrifft Texte zu Angelegenheiten von öffentlichem Interesse. Allgemeine Unternehmenskommunikation fällt laut FAQ der Kommission in der Regel nicht darunter, und redaktionell verantwortete Texte sind ausgenommen.
„Unsere KI ist offensichtlich eine KI, das reicht“
Die Kommission legt die Ausnahme eng aus. Ein natürlich klingender Sprachagent, ein Avatar mit menschlichem Namen oder ein Chatbot mit Porträtfoto brauchen einen ausdrücklichen Hinweis.
„Das ist Sache der Modellanbieter“
Die maschinenlesbare Markierung nach 50(2) liegt bei den Anbietern. Hinweis (50(1)), Information bei Emotionserkennung (50(3)) und Kennzeichnung nach 50(4) liegen bei Ihnen als Betreiber.
„Offene Modelle sind ausgenommen“
Die Erleichterung für offene Modelle betrifft Teile der GPAI-Pflichten, nicht Artikel 50. Für die Transparenzpflichten gilt derselbe Maßstab wie bei kommerziellen Modellen.
In fünf Schritten zur belegbaren Umsetzung
Die Pflichten gelten bereits. Wer noch keine Übersicht hat, arbeitet am besten in dieser Reihenfolge: erst wissen, was läuft, dann zuordnen, dann umsetzen und dokumentieren.
Bestandsaufnahme im Use-Case-Register
- Welche KI-Systeme laufen produktiv, auch außerhalb der IT? Hilfe dazu im Shadow-AI-Leitfaden
- Je System: Rolle (Anbieter, Betreiber oder beides), Anwendungsfall, Modell, Datenfluss, betroffene Personen
- Erste Einordnung: verbotene Praktiken nach Art. 5, Hochrisiko nach Anhang III, Transparenz nach Art. 50
Pflichten zuordnen
- Je System eindeutig 50(1), 50(2), 50(3) oder 50(4) zuordnen, Mehrfachzuordnungen offen ausweisen
- Anwendungsfälle mit Bezug zu öffentlichem Interesse gesondert markieren
- Doppelpflichten aus DSGVO und Betriebsverfassungsgesetz früh einbinden
Technisch umsetzen
- Hinweistexte in Chatbots und Sprachagenten einbauen, sichtbar vor der ersten Antwort
- Sichtbare Labels für KI-erzeugte Bilder und Videos im Redaktionssystem verankern
- Markierung und Herkunftsnachweis der eingesetzten Plattformen prüfen
Verträge und Governance
- Auftragsverarbeitungsverträge und Leistungsbeschreibungen auf Markierung und Herkunftsnachweis prüfen
- Die KI-Richtlinie um die Pflichten aus 50(1) und 50(4) ergänzen
- Verantwortung festlegen, etwa über einen KI-Beauftragten
Dokumentieren, schulen, nachhalten
- Use-Case-Register mit Pflichtzuordnung so führen, dass es einer Prüfung standhält
- Beschäftigte, die mit KI arbeiten, zu den Hinweispflichten schulen (KI-Kompetenz nach Art. 4)
- Meldeweg für Vorfälle und Zweifelsfälle festlegen
- Quartalsweise nachziehen: neue Anwendungsfälle, neue Modelle, neue Leitlinien
Wie Plotdesk bei der Umsetzung unterstützt
Die Schwierigkeit liegt selten im einzelnen Pflichtsatz, sondern in der Breite: viele Werkzeuge, viele Modelle, viele Teams. Wer mehrere Assistenten, Bildgeneratoren und Vendor-Chatbots parallel betreibt, kann die Nachweise kaum je Werkzeug führen. Zwei Dinge helfen: ein zentrales Use-Case-Register als organisatorische Grundlage und eine Plattform, die Modelle, Rechte und Protokolle bündelt.
Plotdesk verbindet eine KI-Plattform mit einem Umsetzungsteam für den Mittelstand. Für die Umsetzung von Artikel 50 sind vor allem vier Punkte relevant:
- Betrieb: eine dedizierte Instanz je Kunde in der EU oder im eigenen Tenant, mit DSGVO-konformem Auftragsverarbeitungsvertrag und EU-Datenresidenz.
- Modelle: mehr als 100 Modellvarianten aus zehn Provider-Typen, pro Team steuerbar. Das entkoppelt die eigene Governance vom einzelnen Anbieter, siehe auch die Multi-Modell-Strategie.
- Kontrolle: SSO, Rollen und mehr als 40 Berechtigungen, Audit-Logs sowie Nutzungs- und Kostenanalysen je Team.
- Umsetzung: der Weg von der KI-Potenzialanalyse über einen Proof of Value zur produktiven Lösung und zum systematischen Ausbau, mit 1.200+ Use Cases in 15 Branchen als Erfahrungsgrundlage.
Für Chatbots, die extern eingebettet werden, lässt sich der Hinweis nach 50(1) einmal zentral festlegen, statt ihn in jedem Werkzeug einzeln zu pflegen.
Gilt Artikel 50 EU AI Act schon oder erst später?
Muss jede mit KI geschriebene Pressemitteilung gekennzeichnet werden?
Wie muss der Hinweis bei einem Chatbot aussehen?
Dürfen wir Emotionen in Kundengesprächen analysieren?
Wer kontrolliert die Einhaltung in Deutschland?
Gelten die Pflichten auch für interne KI-Nutzung?
Fazit
Artikel 50 ist die am meisten unterschätzte Pflicht der KI-Verordnung, weil er weder Hochrisiko- noch Verbotstatbestand ist. Er trifft genau die Anwendungen, die im Mittelstand längst Alltag sind.
Drei Punkte zum Mitnehmen:
- Die Pflichten gelten bereits. Wer aus der Verschiebung der Hochrisiko-Regeln ableitet, dass nichts zu tun ist, irrt.
- Der Umfang ist kleiner, als viele denken. Chatbots und Sprachagenten brauchen einen Hinweis, Deepfakes eine Kennzeichnung. Nicht jeder KI-Text ist betroffen, und redaktionelle Verantwortung entlastet.
- Die Nachweise entstehen im Alltag. Ein Use-Case-Register, ein dokumentierter Freigabeprozess und klare Rollen sind mehr wert als ein Gutachten im Schrank.
Wer Artikel 50 sauber umsetzt, hat zugleich die Grundlage für die Hochrisiko-Pflichten ab Dezember 2027. Den regulatorischen Gesamtüberblick gibt der Compliance-Guide zu DSGVO und EU AI Act, die strategische Einordnung der Leitfaden zu souveräner KI.