GompperDigitalagentur

Start  /  Ratgeber  /  IT im Betrieb

Zuletzt geprüft am 10.10.2026

KI benutzen, ohne sie zu verantworten.

Die meisten Betriebe sind keine KI-Anbieter, sondern Anwender. Für die ist die Verordnung überschaubar — aber nicht leer.

Seit die KI-Verordnung in Stufen greift, bekommen wir dieselbe Frage von Handwerkern, Werkstätten und Büros: „Müssen wir jetzt irgendwas machen, weil wir ChatGPT benutzen?" Die kurze Antwort: ein bisschen, und zwar weniger, als die meisten befürchten.

Dieser Beitrag ordnet den Stand für Anwender. Wer KI selbst entwickelt oder in ein eigenes Produkt einbaut, spielt in einer anderen Liga und braucht fachliche Begleitung — das hier ersetzt keine Rechtsberatung.

Der Zeitplan, Stand heute

  • 2. Februar 2025 — Verbote bestimmter Praktiken (Art. 5) gelten
  • 2. August 2025 — Pflichten für Anbieter von Allzweck-KI, Aufsicht und Sanktionen
  • 2. August 2026 — Transparenzpflichten nach Art. 50 gelten
  • 2. Dezember 2026 — Ende der Übergangsfrist für maschinenlesbare Kennzeichnung bei älteren Systemen, dazu weitere Verbotstatbestände
  • 2. Dezember 2027 — volle Hochrisiko-Pflichten für eigenständige Systeme nach Anhang III (verschoben, ursprünglich August 2026)
  • 2. August 2028 — Hochrisiko-Pflichten für KI, die in Produkte eingebaut ist (verschoben)

Die Verschiebung durch den sogenannten Digital Omnibus betrifft nur die Hochrisiko-Pflichten. Verbote, die Regeln für Allzweck-KI und die Transparenzpflichten gelten unverändert.

Was für Anwender tatsächlich zu tun ist

1. KI-Kompetenz (Art. 4). Wer KI im Betrieb einsetzt, muss dafür sorgen, dass die Leute, die damit arbeiten, ausreichend Verständnis dafür haben. Ein bestimmtes Niveau ist nicht vorgeschrieben, eine Prüfung gibt es nicht. Praktisch heißt das: eine kurze Einweisung, die festhält, wofür die Werkzeuge benutzt werden dürfen und wofür nicht — und ein Vermerk, wer wann daran teilgenommen hat.

2. Transparenz (Art. 50). Wer mit einem Menschen spricht, muss erkennen können, dass eine Maschine antwortet. Ein Chatbot auf Ihrer Website braucht also einen Hinweis. Offensichtliche Fälle sind ausgenommen — verlassen sollte man sich darauf nicht, ein Satz kostet nichts.

3. Veröffentlichte KI-Inhalte. Wer Bilder, Ton oder Video veröffentlicht, die realen Personen oder Ereignissen täuschend ähnlich sehen, muss das offenlegen. Für ein stilisiertes Symbolbild gilt das nicht, für das täuschend echte Foto eines Bauvorhabens, das es nie gab, schon.

4. Verboten bleibt verboten. Social Scoring, Emotionserkennung am Arbeitsplatz und ähnliche Praktiken. Für normale Betriebe kein Thema — mit einer Ausnahme, über die man stolpern kann: Software, die Mitarbeiter anhand von Verhalten oder Stimme bewertet.

Die eigentliche Baustelle: Datenschutz, nicht KI-Recht

In der Praxis ist nicht die KI-Verordnung das Problem, sondern was in die Eingabefelder getippt wird. Kundennamen, Angebotskalkulationen, Krankmeldungen, ganze Mailverläufe — all das verlässt den Betrieb, sobald es in einem fremden Dienst landet.

Drei Dinge, die vorher geklärt sein sollten:

  • Welcher Dienst ist erlaubt? Ein Konto auf Firmenebene mit Vertrag ist etwas anderes als das Privatkonto eines Mitarbeiters.
  • Gibt es einen Vertrag zur Auftragsverarbeitung? Siehe AV-Vertrag. Bei Geschäftskonten großer Anbieter gibt es ihn, bei kostenlosen Zugängen in der Regel nicht.
  • Werden Eingaben zum Training verwendet? Das lässt sich bei Geschäftstarifen meist abschalten. Bei kostenlosen Zugängen oft nicht.

Eine KI-Regelung auf einer Seite

Was wir Betrieben empfehlen, passt auf ein Blatt und erfüllt gleichzeitig die Kompetenzpflicht:

  • Diese Werkzeuge sind freigegeben — und nur über das Firmenkonto
  • Diese Daten dürfen nie hinein: Kundendaten, Personaldaten, Kalkulationen, Zugangsdaten
  • Ergebnisse werden vor der Verwendung geprüft; verantwortlich bleibt der Mensch, der sie verschickt
  • Nach außen gehende KI-Texte werden gegengelesen, KI-Bilder von realen Szenen gekennzeichnet
  • Fragen gehen an eine benannte Person im Betrieb
  • Datum und Teilnehmer der Einweisung

Das ist kein Papiertiger: Wenn jemand fragt, haben Sie etwas vorzuzeigen, und im Alltag wissen die Leute, woran sie sind.

Was bei Verstößen droht

Der Rahmen ist hoch: im Regelfall bis 15 Mio. € oder 3 % des weltweiten Jahresumsatzes, bei verbotenen Praktiken bis 35 Mio. € oder 7 % — für kleine und mittlere Unternehmen gilt jeweils der niedrigere der beiden Werte.

Für einen Betrieb, der KI als Werkzeug benutzt, ist das Risiko trotzdem überschaubar. Die realistischere Gefahr ist eine datenschutzrechtliche: dass Kundendaten in einem Dienst landen, für den es keine Grundlage gibt.

Kurz beantwortet

Häufige Rückfragen.

Ja, aber wenig: für KI-Kompetenz im Betrieb sorgen (eine dokumentierte Einweisung genügt in der Regel) und beim Datenschutz sauber sein. Anbieterpflichten treffen Sie als reiner Anwender nicht.
Ja. Verboten sind bestimmte Praktiken wie Social Scoring, nicht die Werkzeuge. Was Sie hineingeben, ist dagegen eine Datenschutzfrage.
Nach Art. 50 muss erkennbar sein, dass man mit einer Maschine spricht. Ein Satz im Chatfenster erledigt das.
Nein, verschoben: auf den 2. Dezember 2027 für eigenständige Systeme nach Anhang III und den 2. August 2028 für in Produkte eingebaute KI.
Für reinen Text sieht die Verordnung keine allgemeine Kennzeichnungspflicht für Anwender vor. Bei Bildern, Ton und Video, die reale Personen oder Ereignisse täuschend ähnlich abbilden, dagegen schon.
Quellen

Woher die Angaben stammen.

Zuletzt geprüft am 10.10.2026. Bei Themen mit Fristen prüfen wir die Angaben regelmäßig nach — ein veralteter Ratgeber ist schlimmer als keiner.

Wenn Sie nicht weiterkommen

Wir sehen es uns an.

Kurze Frage oder ganzes Vorhaben — das Erstgespräch kostet nichts, auch wenn daraus kein Auftrag wird.

WhatsApp