IP, KI

KI-Transparenzpflichten nach dem AI Act: Was Unternehmen jetzt beachten müssen

Autor

Dr. Justus Gaden

Rechtsanwalt

Home | IP | KI-Transparenzpflichten nach dem AI Act: Was Unternehmen jetzt beachten müssen

Wenn KI drin ist, muss nicht immer KI draufstehen – aber immer öfter.

Seit dem 2. August 2026 gelten die Transparenzpflichten aus Art. 50 AI Act. Sie sollen insbesondere sicherstellen, dass Menschen erkennen können, wenn sie mit einem KI-System interagieren oder mit KI-generierten bzw. manipulierten Inhalten konfrontiert werden. Betroffen sind dabei sowohl Anbieter von KI-Systemen als auch Unternehmen, die solche Systeme lediglich einsetzen.

Für Unternehmen bedeutet das: Nicht jeder Einsatz von KI muss nach außen gekennzeichnet werden. Bei Chatbots, KI-generierten Inhalten, Deepfakes oder bestimmten biometrischen Systemen kann aber eine ausdrückliche Transparenzpflicht bestehen.

Vier Fälle stehen im Mittelpunkt

Art. 50 AI Act unterscheidet im Wesentlichen vier Konstellationen:

  • Menschen interagieren direkt mit einem KI-System.
  • Ein KI-System erzeugt oder manipuliert Audio-, Bild-, Video- oder Textinhalte.
  • Emotionserkennung oder biometrische Kategorisierung wird eingesetzt.
  • Deepfakes oder bestimmte KI-generierte Inhalte zu Themen von öffentlichem Interesse werden veröffentlicht.

Entscheidend ist dabei, welche Rolle das Unternehmen einnimmt: Anbieter müssen teilweise bereits technisch dafür sorgen, dass Transparenz hergestellt werden kann. Betreiber – also Unternehmen, die KI-Systeme unter eigener Verantwortung einsetzen – treffen dagegen insbesondere Informations- und Kennzeichnungspflichten.

„Sie sprechen gerade mit einer KI.“

Wer ein KI-System anbietet, das unmittelbar mit natürlichen Personen interagiert, muss grundsätzlich dafür sorgen, dass diese erkennen können, dass sie es mit KI zu tun haben.

Das betrifft beispielsweise:

  • Chatbots im Kundenservice,
  • KI-Assistenten,
  • Voicebots,
  • virtuelle Avatare und
  • andere interaktive KI-Systeme.

Eine zusätzliche Information ist allerdings nicht erforderlich, wenn aus Sicht eines angemessen informierten und aufmerksamen Nutzers ohnehin offensichtlich ist, dass er mit einem KI-System interagiert.

Für Unternehmen stellt sich deshalb nicht nur die Frage ob, sondern auch wie die Information erfolgt. Ein versteckter Hinweis in einer Datenschutzerklärung dürfte regelmäßig nicht die Idee hinter der Vorschrift treffen. Transparenz sollte dort stattfinden, wo die Interaktion beginnt.

KI-generierte Inhalte: Kennzeichnung auf technischer Ebene

Anbieter generativer KI-Systeme müssen dafür sorgen, dass KI-generierte oder manipulierte Audio-, Bild-, Video- und Textinhalte in einem maschinenlesbaren Format gekennzeichnet und als künstlich erzeugt oder verändert erkennbar sind.

Die Pflicht liegt damit zunächst auf Ebene des Anbieters des generativen Systems. Die Kennzeichnung soll effektiv, zuverlässig, robust und interoperabel sein.

Nicht jede kleine KI-gestützte Bearbeitung führt allerdings automatisch zu einer solchen Pflicht. Die Kommissionsleitlinien sehen insbesondere Ausnahmen für Systeme vor, die lediglich unterstützende Funktionen für übliche Bearbeitungsvorgänge übernehmen.

Die praktische Abgrenzung dürfte spannend bleiben: Wo endet klassische Bild- oder Textbearbeitung und wo beginnt synthetischer Content?

Deepfakes: Technische Markierung reicht nicht

Wer als Unternehmen KI-generierte oder manipulierte Bild-, Audio- oder Videoinhalte einsetzt, die als Deepfake einzustufen sind, muss offenlegen, dass die Inhalte künstlich erzeugt oder manipuliert wurden.

Wichtig: Betreiber können sich dabei nicht einfach darauf verlassen, dass der Anbieter bereits eine unsichtbare maschinenlesbare Kennzeichnung eingebettet hat. Die Offenlegung muss für Menschen wahrnehmbar und verständlich sein – beispielsweise durch einen sichtbaren oder hörbaren Hinweis.

Bei offensichtlich künstlerischen, satirischen oder fiktionalen Werken gelten Erleichterungen. Die Information darf dort so erfolgen, dass sie die Nutzung oder Wahrnehmung des Werks nicht unangemessen beeinträchtigt.

KI-generierte Texte: Nicht jeder LinkedIn-Post braucht ein Label

Besonders interessant für Unternehmen ist die Kennzeichnung von KI-generierten Texten.

Art. 50 erfasst nicht pauschal jeden Text, der mit Unterstützung von ChatGPT & Co. entstanden ist. Eine besondere Offenlegungspflicht betrifft vielmehr KI-generierte oder manipulierte Texte, die veröffentlicht werden, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren.

Hinzu kommt eine wichtige Ausnahme: Wird der Inhalt einer menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen und trägt eine Person oder Organisation redaktionelle Verantwortung, greift diese Kennzeichnungspflicht grundsätzlich nicht.

Ein Unternehmen muss daher nicht plötzlich jedes mit KI vorbereitete Whitepaper, jeden Blogbeitrag oder jede Marketing-Copy mit einem großen „AI generated“-Sticker versehen.

Entscheidend sind Inhalt, Veröffentlichungszweck und der menschliche redaktionelle Prozess.

Emotionserkennung und biometrische Kategorisierung

Setzen Unternehmen Systeme zur Emotionserkennung oder biometrischen Kategorisierung ein, müssen betroffene Personen darüber informiert werden.

Das kann beispielsweise bei bestimmten Analyse-, Security- oder HR-Anwendungen relevant werden. Gleichzeitig sind bei solchen Systemen weitere Vorgaben des AI Act und häufig auch datenschutzrechtliche Anforderungen zu prüfen.

Gerade hier zeigt sich: Eine Transparenzpflicht ist häufig nur ein Teil der regulatorischen Prüfung.

Anbieter oder Betreiber? Die Rollenfrage ist entscheidend

Viele Unternehmen entwickeln keine eigenen KI-Modelle, sondern nutzen Lösungen externer Anbieter. Dadurch verschwinden die Pflichten aus Art. 50 aber nicht automatisch.

Ein Unternehmen, das ein KI-System unter eigener Verantwortung einsetzt, kann Betreiber im Sinne des AI Act sein und damit eigene Transparenzpflichten haben. Das gilt grundsätzlich auch dann, wenn Mitarbeiter, Agenturen, Freelancer oder andere Dienstleister das System im Auftrag des Unternehmens bedienen.

Für die Praxis sollte deshalb bei jedem relevanten KI-Use-Case zunächst geklärt werden:

Wer ist Anbieter? Wer ist Betreiber? Welche Transparenzpflicht trifft wen?

Was Unternehmen jetzt tun sollten

Die Transparenzpflichten sollten nicht als isoliertes „Labeling-Thema“ behandelt werden. Sinnvoll ist vielmehr, sie in die bestehende AI Governance zu integrieren.

Unternehmen sollten insbesondere:

  • ihre KI-Anwendungen und Use Cases erfassen,
  • Anbieter- und Betreiberrollen bestimmen,
  • interaktive KI-Systeme wie Chatbots und Agents identifizieren,
  • den Einsatz KI-generierter Inhalte prüfen,
  • Prozesse für Deepfakes und andere kennzeichnungspflichtige Inhalte definieren,
  • Marketing-, Communications- und Product-Teams einbeziehen,
  • technische Kennzeichnungsmöglichkeiten der eingesetzten Systeme prüfen und
  • Verantwortlichkeiten und Freigabeprozesse dokumentieren.

Die Europäische Kommission hat im Juli 2026 zusätzliche Leitlinien zu Art. 50 veröffentlicht. Daneben steht ein Verhaltenskodex für KI-generierte Inhalte zur Verfügung, der insbesondere bei der Umsetzung der Markierungs- und Kennzeichnungspflichten unterstützen soll.

Fazit: Transparenzpflichten nach dem AI Act rechtssicher umsetzen

Die Transparenzpflichten des AI Act bedeuten nicht: Wo KI eingesetzt wird, muss überall „KI“ draufstehen.

Unternehmen müssen aber verstehen, wo sie KI gegenüber Menschen einsetzen, welche Inhalte sie generieren oder verändern und welche Rolle sie dabei regulatorisch einnehmen.

Gerade bei Chatbots, generativem Content und Deepfakes lohnt es sich deshalb, Transparenz bereits im Produkt- und Kommunikationsprozess mitzudenken – statt erst kurz vor Veröffentlichung über das richtige Label nachzudenken.

Weitere Blogbeiträge