KI-Compliance im Mittelstand:
was gilt, wen es trifft, wie du es umsetzt.
KI-Compliance bedeutet, dass dein Unternehmen KI-Systeme im Einklang mit den geltenden Regeln einsetzt: AI Act (KI-Verordnung), DSGVO, Urheber- und Arbeitsrecht. Konkret: wissen, welche KI im Haus läuft, die Risikoklasse kennen, Mitarbeitende befähigen, Inhalte kennzeichnen und alles nachweisbar dokumentieren. Dieser Hub ordnet die Pflichten aus Betreiber-Sicht, nennt die echten Fristen und zeigt die Umsetzung in 6 Schritten. Er gibt Orientierung und ersetzt keine Rechtsberatung: Deinen Einzelfall ordnest du eigenständig oder mit anwaltlicher Unterstützung ein.
Seit diesem Datum gelten die KI-Kompetenzpflicht (Art. 4) und die Verbote (Art. 5) der KI-VO
Quelle: Verordnung (EU) 2024/1689 (EUR-Lex)Transparenz- und Kennzeichnungspflichten nach Art. 50 sowie das Sanktionskapitel gelten
Art. 50 KI-VOHochrisiko-Pflichten für Annex-III-Systeme — verschoben durch den Digital Omnibus
Verordnung (EU) 2026/1744Was ist KI-Compliance — und was gehört dazu?
Gemeint ist die Gesamtheit der Regeln, Rollen und Nachweise, mit denen ein Unternehmen künstliche Intelligenz rechtskonform einsetzt. Den Kern bildet die KI-Verordnung (EU) 2024/1689, ergänzt um Datenschutz, Urheberrecht und Arbeitsrecht. Im Mittelstand umfasst das fünf Felder: KI-Inventar, Risikoklassen, Kompetenz der Mitarbeitenden, Kennzeichnung von KI-Inhalten und Dokumentation.
Der Begriff klingt nach Juristerei und beschreibt vor allem Organisation. Die meisten Pflichten erfüllst du mit klaren Zuständigkeiten, einer kurzen KI-Richtlinie und einem gepflegten Register. Die Bundesnetzagentur stellt dafür den KI-Compliance-Kompass der Bundesnetzagentur bereit, der Betreiber durch die Verordnung führt. Dieser Ratgeber übersetzt das in den Alltag eines mittelständischen Teams.
Welche Gesetze gelten für KI im Unternehmen?
Vier Rechtsgebiete greifen beim KI-Einsatz ineinander: die KI-Verordnung (AI Act) als EU-weit unmittelbar geltender Rahmen, die DSGVO für alle personenbezogenen Daten, das Urheberrecht für Eingaben und erzeugte Inhalte sowie das Arbeitsrecht mit den Beteiligungsrechten des Betriebsrats. In Deutschland regelt das KI-MIG seit dem 29.07.2026 die Aufsicht durch die Bundesnetzagentur.
KI-Verordnung (AI Act, KI-VO).
Die Verordnung (EU) 2024/1689 gilt in Deutschland unmittelbar. Die KI-Verordnung ordnet Systeme nach Risiko, verlangt Kompetenz im Team (Art. 4), schließt bestimmte Praktiken aus (Art. 5) und regelt Transparenz (Art. 50). Marktüberwachungsbehörde in Deutschland ist die Bundesnetzagentur.
DSGVO und BDSG.
Sobald Kunden-, Lieferanten- oder Beschäftigtendaten in ein KI-Werkzeug fließen, gelten die Datenschutzregeln vollständig: Rechtsgrundlage, Auftragsverarbeitung, Information der Betroffenen, Löschung. Für Beschäftigtendaten kommen Art. 88 DSGVO und § 26 BDSG hinzu — etwa bei Registern zu Rollen und Schulungen.
Urheberrecht.
Fremde Texte, Bilder, Logos und Software bleiben geschützt, auch wenn ein KI-Werkzeug sie verarbeitet. Kläre in der Richtlinie, welche Inhalte dein Team in Werkzeuge laden darf und wie ihr Ergebnisse vor der Veröffentlichung auf Rechte Dritter prüft. Lizenzfragen klärt ihr anwaltlich.
Arbeitsrecht und Mitbestimmung.
Führt ein Unternehmen KI-Systeme ein, die Verhalten oder Leistung von Beschäftigten erfassen können, hat der Betriebsrat Beteiligungsrechte. Beziehe ihn früh ein: Eine gemeinsam getragene KI-Richtlinie wird im Betrieb gelebt. Dasselbe gilt für Datenschutzbeauftragte und IT-Sicherheit.
Betreiber oder Anbieter: Welche Pflichten treffen den Mittelstand?
Die KI-Verordnung unterscheidet Anbieter, die KI-Systeme entwickeln und bereitstellen, und Betreiber, die sie in eigener Verantwortung einsetzen. Fast jeder Mittelständler ist Betreiber: Wer ChatGPT, Copilot oder KI-Funktionen in der Fachsoftware nutzt, trägt die Betreiberpflichten — Kompetenz, Transparenz, bei Hochrisiko-Systemen Aufsicht und Dokumentation. Anbieterpflichten greifen erst, wenn du ein KI-System unter eigenem Namen bereitstellst.
Die Tabelle zeigt je Pflicht, was auf Betreiber und auf Anbieter zukommt und seit wann sie gilt:
| Pflicht | Betreiber (Mittelstand) | Anbieter | Gilt seit |
|---|---|---|---|
| KI-Kompetenz (Art. 4) | Rollengerechte Maßnahmen für alle, die KI nutzen — dokumentiert | Ebenso für das eigene Personal | 02.02.2025 |
| Verbotene Praktiken (Art. 5) | Einsatz ausgeschlossen, etwa Social Scoring | Entwicklung und Vertrieb ausgeschlossen | 02.02.2025 |
| Transparenz und Kennzeichnung (Art. 50) | Deepfakes und bestimmte KI-Texte offenlegen, Chatbot-Hinweis sichtbar halten | KI-Interaktion erkennbar gestalten, Ausgaben maschinenlesbar markieren | 02.08.2026 |
| Hochrisiko-Systeme (Annex III) | Menschliche Aufsicht, geschultes Team, Risikomanagement, Grundrechte-Folgenabschätzung | Technische Dokumentation, Risikobewertung, Qualitätsmanagement, Konformitätserklärung | 02.12.2027 |
Die Zuordnung ist der erste Hebel: Wer als Betreiber eingeordnet ist, erspart sich die Anbieter-Dokumentation. Prüfe je System, ob ihr es nur nutzt oder unter eigenem Namen bereitstellt — ein selbst gebauter Kunden-Chatbot macht dich zum Anbieter.
Welche Fristen gelten 2026 und 2027?
Drei Daten tragen die Planung: Seit dem 02.02.2025 gelten Art. 4 (KI-Kompetenz) und Art. 5 (Verbote). Seit dem 02.08.2026 gelten Art. 50 (Transparenz) sowie Governance- und Sanktionskapitel. Am 02.12.2027 folgen die Hochrisiko-Pflichten für Annex-III-Systeme — verschoben durch den Digital Omnibus, Verordnung (EU) 2026/1744.
| Datum | Was gilt | Wen betrifft es |
|---|---|---|
| 02.02.2025 | Art. 4 (KI-Kompetenz) und Art. 5 (verbotene Praktiken) gelten | Alle Unternehmen, die KI nutzen |
| 02.08.2025 | Pflichten für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) | Anbieter von Basismodellen |
| 27.07.2026 | Digital Omnibus, Verordnung (EU) 2026/1744, in Kraft: Art. 4 als Bemühenspflicht, Annex III verschoben | Alle Betreiber — Erleichterung |
| 29.07.2026 | KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG) in Kraft | Deutschland: Bundesnetzagentur als Marktüberwachungsbehörde |
| 02.08.2026 | Art. 50 (Transparenz und Kennzeichnung), Governance- und Sanktionskapitel gelten | Betreiber mit Chatbots, KI-Bildern, KI-Texten |
| 02.12.2026 | Übergangsfrist für maschinenlesbare Kennzeichnung (Art. 50 Abs. 2) bei Altsystemen endet | Vor allem Anbieter generativer Systeme |
| 02.12.2027 | Hochrisiko-Pflichten für Annex-III-Systeme (verschoben) | Betreiber von KI in HR, Kreditvergabe, kritischer Infrastruktur |
Quellen: Verordnung (EU) 2024/1689 (EUR-Lex), Digital-Omnibus-Verordnung (EU) 2026/1744, KI-MIG. Ausführlich mit Wortlaut und Rechtsstand: Art. 4 und Art. 50 dokumentieren.
Welche Risikoklassen kennt der AI Act — mit Beispielen aus dem Mittelstand?
Vier Stufen: Verbotene Praktiken sind ausgeschlossen. Hochrisiko-Systeme (Annex I und III) bleiben erlaubt und bringen die umfangreichsten Pflichten. Systeme mit Transparenzpflicht brauchen eine Offenlegung nach Art. 50. Alles andere gilt als minimales Risiko und bleibt frei — mit Art. 4 als Grundpflicht für alle.
Quelle: KI-Verordnung (EU) 2024/1689 — Verordnung (EU) 2024/1689 (EUR-Lex)
Verboten (Art. 5).
Social Scoring, unbewusste Verhaltensbeeinflussung, biometrische Kategorisierung nach sensiblen Merkmalen und bestimmte Formen der Emotionserkennung. Prüfe Funktionen in eingekaufter HR- oder Vertriebssoftware, die Stimmungen oder Verhalten auswerten.
Hochrisiko (Annex I und III).
KI in der Bewerberauswahl und Leistungsbewertung, Kredit-Scoring, Steuerung kritischer Infrastruktur, Bildung. Erlaubt, aber mit Aufsicht, Dokumentation und Risikomanagement verbunden. Die Betreiberpflichten für Annex-III-Systeme greifen ab dem 02.12.2027.
Transparenzpflicht (Art. 50).
Service-Chatbot auf der Website, Voicebot in der Hotline, fotorealistische KI-Bilder in Kampagnen, KI-Texte zu Themen von öffentlichem Interesse. Hier geht es um Offenlegung. Für die meisten Mittelständler ist das die relevanteste Klasse — und die am leichtesten erfüllbare.
Minimales Risiko.
Spamfilter, Übersetzungen, Textassistenten für interne Entwürfe, Empfehlungssysteme im Shop. Hier bleibt die KI-Verordnung bis auf Art. 4 außen vor. Datenschutz, Urheberrecht und die eigene Richtlinie gelten weiterhin — hier spielt sich der Großteil des Alltags ab.
Wie setzt du KI datenschutzkonform ein?
KI datenschutzkonform einsetzen heißt: Für jede Verarbeitung personenbezogener Daten gibt es eine Rechtsgrundlage, mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag (AVV), Kunden- und Mitarbeiterdaten bleiben aus offenen Chat-Tools heraus, und Löschfristen gelten auch für Prompts und Ausgaben. Für Beschäftigtendaten kommen Art. 88 DSGVO und § 26 BDSG hinzu.
DSGVO-konforme KI ist im Mittelstand vor allem eine Frage der Werkzeugwahl und der Datenklassen. Fünf Regeln, die sich bewährt haben:
- Freigegebene Werkzeuge: Business- und Enterprise-Varianten mit AVV und EU-konformer Verarbeitung — Microsoft 365 Copilot mit den richtigen Einstellungen, bei ChatGPT die Enterprise-Version statt der kostenlosen Variante.
- Datenklassen: Drei Stufen reichen — öffentlich, intern, personenbezogen oder vertraulich. Je Stufe steht fest, welches Werkzeug erlaubt ist.
- Verzeichnis und Folgenabschätzung: Nimm KI-Verarbeitungen in das Verzeichnis von Verarbeitungstätigkeiten auf und kläre mit deinem Datenschutzbeauftragten, ob eine Folgenabschätzung nötig ist.
- Löschkonzept: Chatverläufe, hochgeladene Dateien und Register bleiben nur so lange, wie der Zweck es verlangt.
- Information der Beschäftigten: Wer mit KI arbeitet, weiß, welche Daten über ihn selbst verarbeitet werden — etwa im Kompetenzregister. Betriebsrat und Datenschutzbeauftragte sitzen von Anfang an am Tisch.
Bei DocMorris habe ich Inhalte und Checkout-Prozesse anhand von Personas ausgelegt — bis hin zur druckerfreien Lösung für den Medienbruch beim Rezept. Die Lehre gilt heute für Datenschutz bei KI genauso: Wirksam wird er, wenn er im Prozess steckt, nicht in einer Schublade.
Was gehört in eine KI-Richtlinie für Mitarbeitende?
Eine KI-Richtlinie für Unternehmen regelt auf zwei bis vier Seiten, welche Werkzeuge freigegeben sind, welche Daten hinein dürfen, wie Ergebnisse geprüft und gekennzeichnet werden und wer Fragen beantwortet. Das Muster dafür besteht aus 8 Bausteinen. Entscheidend ist, dass die Richtlinie kurz, verständlich und im Alltag auffindbar bleibt — als Freigabe-Liste, nicht als Verbotskatalog.
- Geltungsbereich und Ziel: Für wen gilt die Richtlinie, und wozu nutzt das Unternehmen KI?
- Freigegebene Werkzeuge: Liste der erlaubten Systeme plus ein einfacher Weg, neue Werkzeuge freigeben zu lassen.
- Datenklassen: Was darf in welches Werkzeug — und was bleibt grundsätzlich draußen?
- Prüfpflicht: Ein Mensch verantwortet jedes Ergebnis; bei Außenwirkung gilt das Vier-Augen-Prinzip.
- Kennzeichnung: Je Inhaltstyp steht fest, ob und wie nach Art. 50 offengelegt wird.
- Rollen: Geschäftsführung, koordinierende Person, Fachbereiche — wer entscheidet was?
- Kompetenzaufbau: Onboarding, Auffrischung und Vertiefung je Rolle nach Art. 4.
- Dokumentation und Pflege: Welche Register geführt werden, wie mit Verstößen umgegangen wird, wann die Richtlinie aktualisiert wird.
Schreib die Richtlinie mit den Teams, die KI heute schon nutzen. Dann steht drin, was wirklich passiert, und die Regeln werden gelesen. Den Rahmen aus Rollen, Prozessen und Dokumentation beschreibt der Ratgeber KI-Richtlinie im Unternehmen ausführlich.
KI-Governance und KI-Beauftragter: Wer verantwortet KI-Compliance im Unternehmen?
Die KI-Verordnung schreibt keinen KI-Beauftragten vor. Sinnvoll ist trotzdem eine klare Zuständigkeit: Die Geschäftsführung verantwortet die Richtlinie, eine koordinierende Person hält Regeln und Register aktuell, die Fachbereiche prüfen und kennzeichnen selbst. KI-Governance verbindet diese Rollen mit Richtlinie, Prozessen und Dokumentation — den vier Bausteinen, die der Ratgeber KI-Governance beschreibt.
Bei Prym sollte ursprünglich eine App entstehen. Auf meine Empfehlung hin wurde daraus ein digitales Geschäftsmodell mit eigenem Vertriebskanal, den ich als Director E-Commerce und Digital Solutions verantwortet habe. Governance hieß dort: klare Verantwortung, bevor Technik skaliert. Genauso setze ich heute Rollen für KI auf.
KI-Inventar und Dokumentation: Was musst du nachweisen können?
Eine ausdrückliche Dokumentationspflicht steht nicht in Art. 4. EU-Kommission und Bundesnetzagentur empfehlen trotzdem, alle Maßnahmen festzuhalten, weil die Bundesnetzagentur seit dem 02.08.2026 Nachweise anfordern kann. Praktikabel sind drei Register: das KI-Inventar, das Kompetenzregister und das Inhaltsprotokoll für kennzeichnungspflichtige Veröffentlichungen.
Das KI-Inventar ist das Fundament, denn nur bekannte Systeme lassen sich einordnen. Erfasst werden auch KI-Funktionen in bestehender Software — der Assistent im CRM, die Übersetzung im Ticketsystem. Bewährte Spalten: System, Anbieter, Abteilung, Zweck, Datenarten, Rolle, Risikoklasse, Verantwortliche, letzte Prüfung.
Das Kompetenzregister hält je Rolle fest, welche Maßnahmen wann stattgefunden haben — ganz ohne Zertifikat. Das Inhaltsprotokoll dokumentiert je veröffentlichtem KI-Inhalt Werkzeug, KI-Anteil, Prüfung, Freigabe und Kennzeichnung. Eine Quartals-Stichprobe hält die Register lebendig.
Spaltenpläne, Risikomatrix, Vorlage und Prompts für die Protokollzeilen findest du in der Anleitung Artikel 4 KI-Verordnung: KI-Kompetenz nachweisen.
KI-Schulungspflicht nach Art. 4: Wen musst du befähigen?
Alle Personen, die in deinem Auftrag KI-Systeme betreiben oder nutzen — Mitarbeitende, aber auch Freelancer und Dienstleister. Maßstab sind Kenntnisse, Erfahrung und Einsatzkontext. Seit dem Digital Omnibus ist Art. 4 eine Bemühenspflicht: kein garantiertes Niveau, kein Zertifikat, aber nachweisbare, rollengerechte Maßnahmen.
Was die KI-Schulungspflicht im Detail verlangt, welche Rollen-Matrix sich bewährt hat und wie du die Pflicht ohne Bürokratie erfüllst, steht im eigenen Ratgeber. Wie der Kompetenzaufbau im Alltag aussieht, zeigt der Beitrag KI-Kompetenz nach Art. 4 praktisch umsetzen.
Wirksam wird Kompetenz an den eigenen Anwendungsfällen. Deshalb verbinde ich sie mit der KI-Schulung für Mitarbeiter als Teil der Einführung: Das Team lernt an den Prozessen, die es morgen mit KI bearbeitet — und die Dokumentation entsteht nebenbei.
KI-Kennzeichnungspflicht nach Art. 50: Was musst du offenlegen?
Seit dem 02.08.2026 legst du als Betreiber offen, wenn Menschen mit einer KI sprechen, wenn Deepfakes veröffentlicht werden und wenn KI-Texte die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren — außer eine Person trägt redaktionelle Verantwortung. Interne Entwürfe stehen dort nicht im Fokus. Anbieter markieren Ausgaben zusätzlich maschinenlesbar; für Altsysteme endet die Übergangsfrist am 02.12.2026.
Für die meisten Unternehmen bleiben drei Fälle: der Service-Chatbot mit sichtbarem Hinweis, fotorealistische KI-Bilder in Kampagnen mit Offenlegung und KI-Texte mit öffentlichem Bezug, die ein Mensch redaktionell verantwortet. Welche Inhalte betroffen sind, welche Ausnahmen gelten und wie du im Alltag kennzeichnest, erklärt der Ratgeber KI-Kennzeichnungspflicht.
Wie Art. 4 und Art. 50 zusammenwirken und was beide konkret verlangen, ordnet der Beitrag EU AI Act ohne Halbwissen: Was Artikel 4 und Artikel 50 wirklich verlangen ein. Kennzeichnung passiert dort, wo Inhalte entstehen — Kompetenz im Team ist der wirksamste Hebel.
KI-Audit: Was prüft ein Compliance-Check im Mittelstand?
Ein KI-Audit prüft, ob Inventar, Risikoklassen, Richtlinie, Datenschutz, Kompetenz, Kennzeichnung und Dokumentation zusammenpassen — und ob das Ganze im Alltag gelebt wird. Für den Mittelstand reicht meist ein interner Check mit 10 Punkten; externe Prüfungen werden erst bei Hochrisiko-Systemen relevant.
- KI-Inventar vollständig — inklusive KI-Funktionen in Standardsoftware und privat genutzter Werkzeuge.
- Jedes System einer Risikoklasse zugeordnet, Rolle als Betreiber oder Anbieter geklärt.
- Verbotene Praktiken nach Art. 5 geprüft und ausgeschlossen.
- KI-Richtlinie vorhanden, aktuell und allen Mitarbeitenden bekannt.
- Datenklassen definiert, Werkzeuge freigegeben, Auftragsverarbeitungsvertrag mit jedem Anbieter.
- Kompetenzmaßnahmen nach Art. 4 durchgeführt und im Register dokumentiert.
- Kennzeichnungsregeln je Inhaltstyp festgelegt, Freigabeschritt vor der Veröffentlichung läuft.
- Zuständigkeiten benannt: Geschäftsführung, koordinierende Person, Fachbereiche.
- Betriebsrat und Datenschutzbeauftragte eingebunden, Löschkonzept erweitert.
- Bei Hochrisiko-Systemen: Vorbereitung auf den 02.12.2027 mit Verantwortlichen und Zeitplan.
Wer acht von zehn Punkten mit Ja beantwortet, steht gut da und kennt die zwei nächsten Schritte. Wer bei Punkt 1 stockt, beginnt genau dort.
Und wo genau stehst du? Der Check macht es messbar.
Der KI-Reifegrad-Check zeigt dir in 6 Minuten deinen Stand in 7 Bereichen, deine drei größten Hebel und einen konkreten 90-Tage-Fahrplan — kostenfrei.
KI-Reifegrad ermittelnWie setzt du KI-Compliance im Mittelstand in 6 Schritten um?
Sechs Schritte, die aufeinander aufbauen: Inventar, Einordnung, Richtlinie, Kompetenz, Prozesse, Nachweis. Für ein mittelständisches Team bleibt das schlank — ein Arbeitstreffen je Schritt, eine kurze Richtlinie, drei Register. So begleite ich Unternehmen: als Sparringspartner der Geschäftsführung, mit den Fachbereichen am echten Anwendungsfall, bis es ohne mich läuft.
Inventar erstellen.
Ein Arbeitstreffen mit allen Bereichen: Welche KI-Systeme und KI-Funktionen laufen bei uns — offiziell und inoffiziell? Eine Amnestie für private Werkzeuge bringt die ehrlichste Liste. Ergebnis: das KI-Inventar.
Einordnen: Rolle und Risikoklasse.
Je System: Sind wir Betreiber oder Anbieter? Verboten, Hochrisiko, Transparenzpflicht oder minimal? Die Einordnung entscheidet über den Aufwand. Grenzfälle markieren wir und holen eine juristische Einschätzung ein.
KI-Richtlinie schreiben.
Die 8 Bausteine, geschrieben mit den Teams, die KI schon nutzen. Zwei bis vier Seiten, als Freigabe-Liste formuliert, mit Betriebsrat und Datenschutz abgestimmt. Die Richtlinie wird dort abgelegt, wo das Team täglich arbeitet.
Kompetenz aufbauen.
Rollengerecht und an den eigenen Anwendungsfällen: Grundlagen für alle, Vertiefung für Fachbereiche, Steuerungswissen für die Führung. Jede Maßnahme landet im Kompetenzregister — Art. 4 erfüllt sich nebenbei.
Prozesse verankern.
Freigabeschritt vor der Veröffentlichung, Kennzeichnung je Inhaltstyp, Löschroutine für Chatverläufe, Weg für neue Werkzeuge. Leicht genug für den Alltag, klar genug, dass alles erfasst wird.
Nachweisen und pflegen.
Drei Register, eine Quartals-Stichprobe, ein fester Termin im Jahr für Richtlinie und Inventar. Bei Hochrisiko-Systemen zusätzlich der Fahrplan bis zum 02.12.2027. So bleibt die Umsetzung aktuell.
Warum Begleitung mehr bringt als ein Konzept
Bei DocMorris habe ich bereits 2015 Künstliche Intelligenz im Online-Marketing eingeführt und getestet. Damals wie heute gilt: Technik ist schnell gekauft, Verantwortung entsteht im Team. Regeln, die das Team mitgeschrieben hat, werden gelebt.
Bei Prym liefen Category Management, Customer Care, Marketing und Endkunden-Logistik nach zwölf Monaten erfolgreich, weil die Teams neue Arbeitsweisen gelernt hatten und wir eine agile Transformation des gesamten Unternehmens mit angeleitet haben. KI-Compliance verankere ich genauso: in den Abläufen, mit den Menschen, als Bestandteil der KI-Implementierung statt als losgelöste Pflichtübung.
Wenn du wissen willst, wo dein Unternehmen steht: Im Erstgespräch ordnen wir Inventar, Rollen und Fristen in 30 Minuten ein — und du gehst mit den zwei nächsten Schritten raus.
Welche Fehler bremsen die Umsetzung — und wie vermeidest du sie?
Sechs Muster sehe ich immer wieder — und jedes hat eine einfache Gegenbewegung. Gemeinsam ist ihnen: Der Engpass liegt selten im Werkzeug und fast immer im fehlenden Ablauf.
- Schatten-KI übersehen: Das Inventar erfasst auch private Werkzeuge — mit Amnestie, sonst bleibt die Liste unvollständig.
- Richtlinie als Verbotsliste: Eine Freigabe-Liste mit klarem Weg für neue Werkzeuge wird genutzt, eine Verbotsliste umgangen.
- Alles bei einer Person: Die koordinierende Rolle ist Anlaufstelle; prüfen und kennzeichnen bleibt in den Fachbereichen.
- Fristen verwechseln: Der 02.12.2027 betrifft nur Hochrisiko-Systeme. Art. 4 und Art. 50 gelten bereits — dort liegt der Handlungsbedarf.
- Einmal-Event statt Routine: Kompetenz wächst an Anwendungsfällen, im Onboarding und in Auffrischungen — jedes Mal dokumentiert.
- Dokumentation später: Register von Anfang an mitführen; Rekonstruieren kostet ein Vielfaches.
Bei DocMorris war das eigentliche Hindernis ein Medienbruch zwischen Papier und Online — gelöst haben wir ihn über den Prozess, nicht über mehr Technik. Dasselbe Muster gilt heute bei den KI-Pflichten: Wer den Ablauf baut, hat die Pflicht erfüllt. Welche zwei Abläufe bei dir zuerst dran sind, klären wir im Erstgespräch.
Die Pflichten im Detail
Schulungspflicht nach Art. 4
Seit Februar 2025 in Kraft: Was die KI-Kompetenzpflicht verlangt und wie du sie ohne Bürokratie erfüllst.
Mehr erfahren → Art. 50Kennzeichnungspflicht seit August 2026
Wer kennzeichnen muss, was für Bilder, Texte und Chatbots gilt und wie du es im Alltag umsetzt.
Mehr erfahren → Der RahmenKI-Beratung für den Mittelstand
Von der Auswahl der Anwendungsfälle bis zur Verankerung im Team — Compliance als Teil der Strategie.
Mehr erfahren →Pflichten geregelt — und das Team arbeitet produktiv mit KI.
Im Erstgespräch ordnen wir ein, wo dein Unternehmen bei KI-Verordnung, DSGVO und Richtlinie steht — und wie du Inventar, Kompetenz und Nachweis in einem Zug löst.
Erstgespräch vereinbarenKostenlos · 30 Minuten · Ohne Verpflichtung
FAQ
Häufige Fragen zu AI Act und Compliance im Mittelstand
„KI-Compliance ist Organisationsarbeit: Wer Inventar, Richtlinie und Kompetenz sauber aufsetzt, nutzt KI mit ruhigem Gewissen — und das Team arbeitet schneller, weil die Regeln klar sind.“
Gilt der AI Act auch für kleine Unternehmen?
Ja. Die KI-Verordnung gilt unabhängig von der Unternehmensgröße für jeden, der KI-Systeme in der EU einsetzt — auch bei reiner Nutzung von ChatGPT oder Copilot. Die Pflichten richten sich nach der Risikoklasse des Systems und deiner Rolle als Betreiber oder Anbieter. Für die meisten kleinen Unternehmen heißt das: KI-Kompetenz im Team, Kennzeichnung bestimmter Inhalte und eine schlanke Dokumentation.
Brauche ich einen KI-Beauftragten?
Die KI-Verordnung schreibt keinen KI-Beauftragten vor. Sinnvoll ist trotzdem eine klare Zuständigkeit: eine koordinierende Person, die Richtlinie, Register und Freigaben aktuell hält, plus die Geschäftsführung als Verantwortliche. Ob diese Rolle KI-Beauftragte, KI-Koordinator oder Ansprechpartner heißt, entscheidest du. Wichtig ist, dass die Fachbereiche ihre Fälle selbst prüfen und die Rolle als Anlaufstelle dient.
Ist ChatGPT DSGVO-konform nutzbar?
Ja, mit den richtigen Rahmenbedingungen. Entscheidend ist, welche Daten an den Dienst gehen. Personenbezogene Daten nutzt du DSGVO-konform, wenn ein Auftragsverarbeitungsvertrag mit dem Anbieter besteht und die Verarbeitung in EU-konformer Infrastruktur läuft — Business- und Enterprise-Varianten bieten dafür deutlich mehr Garantien als kostenlose Versionen. Kunden- und Mitarbeiterdaten bleiben aus offenen Chat-Tools heraus.
Was muss in eine KI-Richtlinie?
Acht Bausteine: Geltungsbereich, freigegebene Werkzeuge, Datenklassen, Prüfpflicht für Ergebnisse, Kennzeichnung nach Art. 50, Rollen und Ansprechpartner, Kompetenzaufbau nach Art. 4 sowie Dokumentation und Umgang mit Verstößen. Halte die KI-Richtlinie auf zwei bis vier Seiten, formuliere sie als Freigabe-Liste statt als Verbotskatalog und aktualisiere sie, sobald neue Werkzeuge dazukommen.
Welche Fristen gelten 2026 und 2027?
Seit dem 02.02.2025 gelten Art. 4 (KI-Kompetenz) und Art. 5 (verbotene Praktiken). Seit dem 02.08.2026 gelten die Transparenzpflichten aus Art. 50 sowie Governance- und Sanktionskapitel. Am 02.12.2026 endet die Übergangsfrist für die maschinenlesbare Kennzeichnung bei Altsystemen. Am 02.12.2027 folgen die Hochrisiko-Pflichten für Annex-III-Systeme — verschoben durch den Digital Omnibus.
Was ist der Unterschied zwischen KI-Compliance und KI-Governance?
Compliance ist das Ziel: KI im Einklang mit KI-Verordnung, DSGVO und weiteren Gesetzen einsetzen. Governance ist der Rahmen, der das dauerhaft sicherstellt — Richtlinie, Rollen, Prozesse und Dokumentation. Compliance beantwortet, was gilt; Governance regelt, wer es wie im Alltag umsetzt. Ohne Governance bleibt Compliance eine Momentaufnahme, mit ihr wird sie zur Routine.
Was prüft ein KI-Audit?
Ein KI-Audit prüft sieben Felder: Vollständigkeit des KI-Inventars, Risikoklassen und Rollen, Richtlinie, Datenschutz inklusive Auftragsverarbeitung, Kompetenzmaßnahmen nach Art. 4, Kennzeichnungsprozess nach Art. 50 und die Dokumentation. Geprüft wird weniger das Papier als die Praxis: Kennen Mitarbeitende die Regeln, läuft der Freigabeschritt, sind die Register aktuell? Für den Mittelstand reicht meist ein interner Check mit der 10-Punkte-Liste.
Brauchen wir eine Schulung für Mitarbeitende?
Art. 4 KI-VO verlangt seit dem 02.02.2025 Maßnahmen, die die KI-Kompetenz aller Personen sicherstellen, die in deinem Auftrag KI nutzen. Seit dem Digital Omnibus ist das eine Bemühenspflicht: kein Zertifikat, keine Mindeststundenzahl, aber nachweisbare, rollengerechte Maßnahmen. Am wirksamsten ist Kompetenzaufbau an den eigenen Anwendungsfällen — als Teil der Einführung, nicht als Einmal-Event.
Wie fange ich mit KI-Compliance an?
Mit dem Inventar: Liste in einem Arbeitstreffen alle KI-Systeme und KI-Funktionen auf, die dein Team nutzt — inklusive privater Werkzeuge. Ordne jedem System Rolle und Risikoklasse zu. Daraus ergeben sich die drei nächsten Schritte: eine kurze KI-Richtlinie, rollengerechter Kompetenzaufbau und ein Register für den Nachweis. Für ein mittelständisches Team bleibt dieser Fahrplan schlank.
