eu ai act: was seit dem 2. august 2026 gilt
Die Transparenzpflichten nach Art. 50 sind seit August in Kraft. Die Hochrisiko-Pflichten hat der Digital Omnibus auf Dezember 2027 und August 2028 verschoben — was das für KMU jetzt konkret heißt.
von tokyn studio · 5 min lesezeit
KIKurz gefasst. Seit dem 2. August 2026 gelten die Transparenzpflichten nach Art. 50 — sie betreffen fast jedes Unternehmen mit Chatbot, Voice Agent oder KI-generierten Inhalten. Die Pflichten für Hochrisiko-Systeme, die am selben Tag greifen sollten, hat der „Digital Omnibus" kurz vorher verschoben: auf den 2. Dezember 2027 für eigenständige Systeme nach Anhang III und auf den 2. August 2028 für KI, die in regulierte Produkte eingebettet ist (Anhang I). Stand: 2026-09.
> Schnell-Check: In welche Risikoklasse fällt euer KI-Einsatz? Unser kostenloser EU-AI-Act-Check ordnet ihn in 4 Fragen ein.
was seit dem 2. august tatsächlich gilt
Der EU AI Act ist seit dem 1. August 2024 in Kraft, aber gestaffelt. Seit Februar 2025 gelten die verbotenen Praktiken und die KI-Kompetenz-Pflicht (Art. 4), seit August 2025 die Regeln für General-Purpose-AI-Modelle.
Die Stufe vom 2. August 2026 ist kleiner ausgefallen als geplant — aber sie ist da, wo sie den Mittelstand am breitesten trifft:
Transparenzpflichten (Art. 50). Wer einen Chatbot oder Voice Agent einsetzt, muss Nutzer darüber informieren, dass sie mit einer KI sprechen — sofern das nicht offensichtlich ist. KI-generierte oder -bearbeitete Inhalte müssen maschinenlesbar gekennzeichnet sein, Deepfakes zusätzlich sichtbar. Auch bei Emotionserkennung und biometrischer Kategorisierung sind Betroffene zu informieren. Aufwand: gering, aber Pflicht — und fällig ist er jetzt, nicht irgendwann.
GPAI-Durchsetzung. Das EU AI Office setzt die Pflichten für Modellanbieter seit August aktiv durch. Für euch als Betreiber heißt das vor allem: darauf achten, dass der eingesetzte Anbieter seine Hausaufgaben gemacht hat — Dokumentation, Copyright-Policy, Trainingsdaten-Zusammenfassung.
was verschoben wurde — und was das nicht heißt
Der „Digital Omnibus on AI" wurde im Juli 2026 im EU-Amtsblatt veröffentlicht, wenige Tage vor dem ursprünglichen Stichtag. Er verschiebt die Anforderungen an Hochrisiko-Systeme:
- 2. Dezember 2027 — eigenständige Hochrisiko-Systeme nach Anhang III: Risikomanagement, Daten-Governance, technische Dokumentation, menschliche Aufsicht, Protokollierung, Konformitätsbewertung und Registrierung in der EU-Datenbank.
- 2. August 2028 — Hochrisiko-KI, die in bereits regulierte Produkte eingebettet ist (Anhang I).
Unverändert bleiben: die Verbote nach Art. 5, die GPAI-Pflichten, die KI-Kompetenz-Pflicht und die Transparenzpflichten. Wer also gehofft hatte, der Omnibus nehme den AI Act generell zurück, hat sich verlesen — verschoben wurde der aufwendigste Teil, nicht der breiteste.
In eigener Sache: In der Juni-Fassung dieses Beitrags stand, man solle mit dem 2.8.2026 als Baseline planen und nicht auf die endgültige Rechtslage warten. Für die Transparenzpflichten war das richtig. Für Hochrisiko ist es überholt — dort gibt es jetzt sechzehn Monate mehr Luft. Wer unserem Rat gefolgt ist und früh klassifiziert hat, hat trotzdem nichts falsch gemacht: Die Einordnung braucht ihr für beide Fristen, und sie ist die Grundlage jeder Entscheidung darüber, was ihr überhaupt bauen wollt.
seid ihr betroffen? anbieter vs. betreiber
Die zentrale Weichenstellung des AI Act: Anbieter (provider) entwickeln ein KI-System oder bringen es unter eigenem Namen in den Verkehr. Betreiber (deployer) setzen ein bestehendes System unter eigener Verantwortung ein. Die allermeisten KMU sind Betreiber — sie nutzen ChatGPT Enterprise, Copilot, einen Voice-Agent-Dienst oder ein über uns gebautes Setup.
Betreiberpflichten sind deutlich schlanker als Anbieterpflichten, aber nicht null — besonders bei Hochrisiko-Systemen: Nutzung gemäß Anleitung, menschliche Aufsicht sicherstellen, Eingabedaten im Rahmen der eigenen Kontrolle relevant halten, Logs aufbewahren, betroffene Personen informieren. Wer ein System aber wesentlich verändert oder unter eigenem Namen weitervertreibt, kann selbst zum Anbieter werden — eine Grenze, die man kennen sollte, bevor man sie überschreitet.
die checkliste, jetzt sortiert nach fälligkeit
1. Transparenz-Bausteine — fällig. Hinweistexte für Chatbots, Voice Agents und KI-erzeugte Inhalte, DE und EN. Das ist die einzige Position auf dieser Liste, bei der ihr bereits in der Pflicht seid. 2. KI-Kompetenz (Art. 4) — seit Februar 2025 fällig. Oft übersehen: Mitarbeitende, die KI einsetzen, brauchen ein angemessenes Grundverständnis. Ein kurzes internes Briefing reicht meist — aber es muss stattfinden. 3. Use-Case-Inventar — jetzt sinnvoll. Jeden produktiven KI-Einsatz auflisten, mit Rolle (Anbieter/Betreiber) und Risikoklasse. Ohne dieses Inventar wisst ihr nicht, ob euch 2027 überhaupt etwas betrifft. 4. Hochrisiko-Check — Vorlauf bis Ende 2027. Recruiting-, Scoring- oder Bonitäts-KI im Einsatz? Dann steckt hier der eigentliche Aufwand. Die Frist ist großzügiger geworden, der Aufwand nicht kleiner. 5. DSGVO-Abgleich — jederzeit. Der AI Act ersetzt die DSGVO nicht, er ergänzt sie. Wer beides parallel dokumentiert, halbiert den Aufwand (siehe unser DSGVO-+-AI-Beitrag).
was wir bei tokyn dazu tun
Wir bauen die AI-Act-Einordnung fest in unsere Beratungs- und Umsetzungsprojekte ein — kein separates Compliance-Projekt, sondern Teil des Setups:
- Use-Case-Klassifizierung (Anbieter/Betreiber, Risikoklasse) je Projekt
- fertige Transparenz-Hinweise für Voice und Text, DE + EN
- KI-Kompetenz-Briefing fürs Team
- Abgleich mit dem DSGVO-Verarbeitungsverzeichnis
Wer wissen will, wo die eigenen Use-Cases stehen: Ein 30-minütiges Erstgespräch ist kostenlos und ohne Pitch-Deck. Für die Grundlagen lohnt vorab unser EU-AI-Act-Leitfaden.
Und der übliche Hinweis, der hier ernst gemeint ist: Das ist Orientierung aus der Projektpraxis, keine Rechtsberatung. Für die verbindliche Bewertung eures konkreten Falls gehört ein Anwalt an den Tisch.
quellen
verwandter service
dazu im journal.
dein fall, konkret - reden wir.
30 Minuten, kein Pitch-Deck. Wir schauen uns deinen Use Case an und sagen ehrlich, ob und wie es sich lohnt.