Ihre Privatsphäre ist uns wichtig

Wir nutzen notwendige Cookies für den Betrieb der Seite und – mit Ihrer Einwilligung – Analyse- und Marketing-Cookies zur Verbesserung. Sie können Ihre Wahl jederzeit ändern. Datenschutzerklärung

  • Security
  • Pricing
Scoping Call buchen
Zurück zu Guides
Guides4 Min. Lesezeit

Was verlangt der EU AI Act wirklich von Unternehmen?

Welche Pflichten bei der AI-Nutzung wirklich gelten — und ab wann. Ein ehrlicher Überblick zu DSGVO, AI-Kompetenz, Transparenz und Hochrisiko.

20. Juli 2026·Qadar AI
Was verlangt der EU AI Act wirklich von Unternehmen?
Der EU AI Act verbietet keiner Firma, ChatGPT, Copilot & Co. zu nutzen, und für einfache, alltägliche AI-Nutzung entstehen wenige verpflichtende Produktpflichten. Daraus lässt sich leicht schließen, es sei nichts zu tun. Dieser Schluss ist falsch. Drei Pflichten gelten quer durch jedes Unternehmen, das AI einsetzt — und die DSGVO greift ohnehin, ab dem ersten Datensatz, den ein Mitarbeiter in ein Tool kopiert. Dieser Guide zeigt ehrlich, welche Pflichten wirklich gelten, für wen und ab wann — damit Sie die Teile, die Sie treffen, von denen unterscheiden können, die es nicht tun.

Was tatsächlich gilt

Die meisten Firmen, die AI nutzen (ChatGPT, Copilot, Gemini, Claude und Ähnliches), bauen nichts — sie sind Deployer, nicht Provider. Trotzdem sind die folgenden Pflichten einschlägig. Nur eine davon ist das viel diskutierte High-Risk-Regime; die übrigen gelten unabhängig von der Risikostufe.

PflichtFür wenAb / seitWorum es geht
DSGVO (Datenschutz)Jede Firma, die personenbezogene Daten verarbeitetImmer — keine ÜbergangsfristMitarbeiter, die Kunden- oder Personendaten in ein nicht freigegebenes AI-Tool geben, verarbeiten sie ohne Rechtsgrundlage, ohne AV-Vertrag und ohne Nachweis.
AI Act Art. 4 — AI-KompetenzAlle, die AI einsetzen — keine AusnahmeSeit 02.02.2025Das Personal muss ausreichende AI-Kompetenz haben: ein Grundverständnis von Chancen und Risiken der genutzten Tools.
AI Act Art. 5 — VerboteAlleSeit 02.02.2025Bestimmte Praktiken sind untersagt — z. B. Emotionserkennung am Arbeitsplatz oder Social Scoring.
AI Act Art. 50 — TransparenzWer Chatbots betreibt oder AI-Content veröffentlichtAb 02.08.2026Chatbots als AI kennzeichnen; AI-generierten oder -bearbeiteten Content sichtbar labeln.
AI Act High-Risk (Annex III)Nur bei einem High-Risk-Use-CaseAb 02.12.2027Menschliche Aufsicht, Protokollierung, Information der Betroffenen — greift z. B. bei AI im Recruiting (siehe unten).
Geheimhaltung (Berufs- / Vertragsrecht)Mandats- oder vertragsgebundene FirmenImmerMandanten- oder Kundendaten in ein AI-Tool zu geben, kann Geheimhaltungs- und Geschäftsgeheimnis-Pflichten verletzen — unabhängig von der DSGVO.

Der Punkt, den viele übersehen

Der AI Act hat Übergangsfristen. Die DSGVO nicht.

Die DSGVO gilt für jede Verarbeitung personenbezogener Daten — ab dem Moment, in dem jemand einen Kundennamen, eine E-Mail-Adresse oder einen Vertrag in ein AI-Tool kopiert. Das ist die Pflicht, die jedes Unternehmen sofort trifft, unabhängig von Größe, Branche oder AI-Act-Risikostufe. Und der Auslöser ist selten der Regulator: Es ist der erste Kunde oder Auditor, der einen Nachweis verlangt, welche Daten Ihr Team gerade wohin schickt. „Die High-Risk-Regeln sind auf 2027 verschoben" stimmt nur für die High-Risk-Regeln — über die Pflichten, die heute schon gelten, sagt es nichts.

High-Risk — für wen wirklich

Das High-Risk-Regime ist enger, als die Schlagzeilen nahelegen, und Annex III ist eine abschließende Liste. Drei Gruppen lohnen sich zu kennen:

  • Breit betroffen — HR & Worker-Management. Der breiteste Treffer. Nicht nur Recruiting und CV-Screening, sondern auch Beförderung, Aufgabenverteilung sowie das Monitoring oder die Bewertung der Mitarbeiter-Performance. Fast jede Firma tut mindestens eines davon.
  • Branchenspezifisch. Kreditwürdigkeit / Credit-Scoring (wer Bonität prüft oder Kredit gewährt) und Risikobewertung oder Pricing in der Leben- und Krankenversicherung. Eng, sektorgebunden.
  • Nicht High-Risk. Kunden-Support-Chatbots und Lead-Qualifizierung sind in der Regel limited-risk — hier greift nur die Art.-50-Transparenzpflicht, nicht das High-Risk-Regime. Wer sie als High-Risk framet, überzieht (der DSGVO-Punkt gilt für alle personenbezogenen Daten, die sie berühren, dennoch).

Rutscht AI doch in Ihre HR-Entscheidungen, trägt den größten Aufwand — das Conformity Assessment — der Anbieter des Tools. Wer AI dort einsetzt, wird zum High-Risk-Deployer und muss operativ: menschliche Aufsicht sicherstellen, das System gemäß Anbieter-Vorgaben betreiben, den Betrieb überwachen und bei Auffälligkeiten aussetzen, die automatisch erzeugten Logs mindestens sechs Monate aufbewahren und Betroffene informieren (sowie vor dem Einsatz am Arbeitsplatz Mitarbeiter und Betriebsrat). Zur Einstufungs-Mechanik — die zwei Wege aus Artikel 6, jeder Annex-III-Bereich und der Ausnahme-Filter — siehe unseren Begleit-Guide dazu, welche AI-Systeme Hochrisiko sind.

Was das praktisch heißt

Für die meisten Firmen ist die eigentliche Frage nicht „Sind wir reguliert?", sondern: Wissen wir, welche AI-Tools unser Team nutzt — und mit welchen Daten? Und könnten wir es belegen, wenn jemand fragt? Meist lautet die ehrliche Antwort: nein.

Genau diese Lücke — Realtime-Sichtbarkeit, Policy-Durchsetzung und ein Audit Log über die AI-Nutzung — schließt Qadar AI Shield: erkennen, welche AI-Tools mit welchen Daten laufen, sie unternehmensweit steuern oder blockieren und die Nutzungsnachweise vorhalten, nach denen ein Auditor fragt. Und wo Art. 50 verlangt, AI-generierten Content oder Chatbots zu kennzeichnen, übernimmt Disclose diese Transparenz-Ebene. Nicht, weil ein Gesetz den Kauf erzwingt — sondern weil sich nicht kontrollieren lässt, was man nicht sieht. Wenn Sie Ihre konkrete Situation besprechen möchten, nehmen Sie Kontakt auf.

Die Ein-Seiten-Übersicht herunterladen

Sie möchten eine druckbare Zusammenfassung für intern oder für Ihre Rechtsberatung? Ein-Seiten-Übersicht herunterladen / drucken — dieselben Pflichten, Timeline und High-Risk-Einordnung auf einer Seite.


Dies ist kein Rechtsrat. Dieser Guide dient nur der allgemeinen Aufklärung. Die regulatorischen Angaben beziehen sich auf den EU AI Act in der Fassung nach dem Digital Omnibus, der angenommen ist, dessen Veröffentlichung im EU-Amtsblatt jedoch noch aussteht — Fristen können sich ändern. Für eine verbindliche Bewertung Ihres konkreten Falls holen Sie bitte qualifizierten Rechtsrat ein.

Zuletzt geprüft: 20. Juli 2026.

Auf dieser Seite

  • Was tatsächlich gilt
  • Der Punkt, den viele übersehen
  • High-Risk — für wen wirklich
  • Was das praktisch heißt
  • Die Ein-Seiten-Übersicht herunterladen

Teilen

Produkt- und Governance-Updates — siehe Datenschutzerklärung.

Verwandte Guides

Der EU AI Act: Ein praktischer Compliance-LeitfadenGuide

Der EU AI Act: Ein praktischer Compliance-Leitfaden

Ein praktischer Leitfaden zum EU AI Act für Operators: Risikoklassen, Zeitplan, Geltungsbereich, AI-Literacy-Pflicht und der Bezug zur DSGVO.

Mehr erfahren
Welche AI-Systeme sind Hochrisiko nach dem EU AI Act?Guide

Welche AI-Systeme sind Hochrisiko nach dem EU AI Act?

Welche AI gilt nach dem EU AI Act als Hochrisiko? Artikel 6, alle Annex-III-Anwendungsfälle, der 6(3)-Filter und die Betreiberpflichten — mit Quellen.

Mehr erfahren
Betreiber (EU AI Act)Glossar

Betreiber (EU AI Act)

Ein Betreiber unter dem EU AI Act ist eine Organisation, die ein AI-System unter eigener Verantwortung nutzt. Pflichten des Betreibers und Abgrenzung zum Anbieter.

Mehr erfahren

Setzen Sie diesen Guide mit Qadar AI in die Praxis um

Ein Produktspezialist antwortet innerhalb eines Werktags

Demo buchen

Newsletter abonnieren

Produkt- und Governance-Updates — siehe Datenschutzerklärung.

AI Security und Control für jedes Modell, das Ihr Team nutzt.

Entwickelt in Dubai. Konzipiert für Teams, die über Regionen, Modelle und regulatorische Umgebungen hinweg arbeiten.

  • Produkt

    • Shield Web
    • Shield Control
    • Shield Desktop
    • Shield Mobile
    • Pricing
    • Download
  • Lösungen

    • Für CISOs
    • Für Operations
    • Für AI Teams
  • Use Cases

    • AI Governance
    • AI Agent Security
    • LLM Access Control
    • Secure AI Deployment
    • Enterprise Operations
    • Financial Services
    • HR & Recruiting
  • Ressourcen

    • Hilfe-Center
    • Blog
    • Guides
    • Glossar
    • Changelog
    • Vergleich
    • FAQ
  • Unternehmen

    • Über uns
    • Karriere
    • Security & Trust
    • Kontakt
  • Tools

    • Disclose
    • AI Risk Calculator
    • EU AI Act Checker

© 2026 Qadar AI. Alle Rechte vorbehalten.

  • ·Impressum
  • ·Datenschutz
  • ·AGB
  • ·Partner-Bedingungen
  • ·DSGVO / DPA
  • ·