KI-Compliance im Unternehmen: Antworten auf die häufigsten Praxisfragen

Letztes Update:
15.09.2026
Mit dem AI Act hat die EU verbindliche Regeln für den Einsatz von Künstlicher Intelligenz geschaffen. Unternehmen in nahezu allen Branchen sind davon betroffen. In diesem Beitrag beantworten wir die wichtigsten Fragen, die Datenschutz-, Compliance- und IT-Verantwortliche derzeit bewegen – strukturiert, verständlich und mit klaren Empfehlungen
KI-Compliance im Unternehmen: Antworten auf die häufigsten Praxisfragen
Die wichtigsten Erkenntnisse
  • Risikobasierter Umgang mit KI ist Pflicht – Deepfakes ≠ harmlos
  • Schulung allein reicht nicht – KI-Richtlinie, Dokumentation & Governance sind entscheidend
  • Kennzeichnungspflicht: Transparenz muss strategisch verankert werden
  • BfDI-Fragenkatalog als strategisches Tool nutzen – nicht als Pflicht verstehen
  • Microsoft Copilot & Schatten-KI: Unterschätzte Compliance-Fallen

Deepfakes, Screening-Tools & Scoring-Systeme – wie werden KI-Anwendungen in Risikoklassen eingeordnet?

Der EU AI Act unterscheidet vier Risikoklassen:

  • Unannehmbares Risiko – z. B.  Social Scoring, bei welchem Bürger:innen systematisch eingeordnet werden  (verboten)
  • Hohes Risiko – z. B. Bewerbung der-Screening-Tools, HR-Systeme zum Mitarbeitendenmonitoring, Kreditentscheidungen (zulässig, aber stark reguliert)
  • Begrenztes Risiko – z. B. Chatbots, interaktive Systeme (Transparenz- und Kennzeichnungspflicht)
  • Geringes Risiko – z. B. Bildbearbeitungstools, Filtereffekte, Spamfilter

Die Einordnung erfolgt immer anwendungsbezogen: Dieselbe Technologie kann je nach Zweckbestimmung und Einsatzkontext in unterschiedliche Klassen fallen. Ob ein konkretes System tatsächlich als hochriskant gilt, hängt vom Einzelfall ab – eine pauschale Einstufung allein anhand des Produktnamens ist nicht möglich.

Warum Screening- und Scoring-Systeme (z. B. in HR, Kreditvergabe) höher eingestuft werden:

Weil sie direkt in das Leben und die Chancen von Menschen eingreifen. Hier gelten strengere Anforderungen wie die Nachvollziehbarkeit von Entscheidungen und Einordnungen, menschliche Aufsicht und Risikomanagement.

Wichtig für die Praxis: Der Digitale KI-Omnibus hat die Anwendbarkeit der konkreten Hochrisiko-Pflichten verschoben. Für die meisten Hochrisiko-Systeme gelten die strengen Anforderungen des AI Act erst ab dem 2. Dezember 2027 (Anhang III) bzw. für 2. August 2028 (produktbezogene Systeme nach Anhang I).

Unter welche Risikokategorie fallen Deepfakes?

Deepfake-Technologien bilden keine eigene Risikoklasse im AI Act. Die rechtliche Einordnung hängt immer vom konkreten Einsatzkontext ab. Je nach Anwendungsfall können unterschiedliche Regeln gelten.

Prüfen Sie deshalb in dieser Reihenfolge:

1. Ist die Anwendung verboten? Ab dem 2. Dezember 2026 sind zwei neue Verbote in Kraft. Sie betreffen KI-Systeme, die realistische intime Bild-, Video- oder Toninhalte einer bestimmbaren Person ohne deren ausdrückliche Zustimmung erzeugen, sowie Systeme zur Erzeugung von Darstellungen sexuellen Kindesmissbrauchs. Das Verbot greift nicht automatisch bei jedem System, das solche Inhalte theoretisch erzeugen könnte – es kommt auf Zweckbestimmung, technische Ausgestaltung und vorhandene Schutzmaßnahmen an.

2. Liegt ein Hochrisiko-Anwendungsfall vor? Das ist etwa denkbar, wenn synthetische Inhalte in Bewerbungs-, Bewertungs- oder biometrischen Verfahren eingesetzt werden.

3. Andernfalls gelten Transparenzpflichten: Wer als Betreiber ein KI-System einsetzt, das Bild-, Ton- oder Videoinhalte erzeugt oder manipuliert, die einen Deepfake darstellen, muss seit dem 2. August 2026 offenlegen, dass die Inhalte künstlich erzeugt oder manipuliert wurden (Art. 50 Abs. 4 KI-VO). Für künstlerische, kreative, satirische oder fiktionale Werke gelten Erleichterungen hinsichtlich der Art der Offenlegung.

Für typische Marketing- und Kommunikationsanwendungen bleibt es in der Regel bei Schritt 3 und der Kennzeichnung.

Transparenz- und Kennzeichnungspflichten beim Einsatz von KI – was gilt wann und wie?

Die Transparenz- und Kennzeichnungspflichten nach Art. 50 KI-VO gelten seit dem 2. August 2026. Wer betroffen ist, hängt von der Rolle ab.

Pflichten für Anbieter:

  • Ausgaben von KI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen, maschinenlesbar kennzeichnen und als künstlich erzeugt oder manipuliert erkennbar machen
  • Sicherstellen, dass Nutzer:innen, die direkt mit einem KI-System interagieren, sich dessen bewusst sind (z. B. bei Chatbots)
  • Für bestimmte unterstützende Bearbeitungsfunktionen gelten Ausnahmen.

Pflichten für Betreiber:

  • Beim Einsatz von Emotionserkennungssystemen und Systemen zur biometrischen Kategorisierung: betroffene Personen informieren
  • Bei Deepfake-Inhalten (Bild, Ton, Video): offenlegen, dass die Inhalte künstlich erzeugt oder manipuliert wurden
  • Bei KI-generierten oder KI-manipulierten Texten zu Angelegenheiten von öffentlichem Interesse: ebenfalls offenlegen – außer wenn der Text einer menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen wurde und eine Person oder Organisation die redaktionelle Verantwortung trägt

Übergangsfrist – nur für Anbieter:

Wer ein System zur Erzeugung synthetischer Inhalte bereits vor dem 2. August 2026 in Verkehr gebracht hat, muss die maschinenlesbare Kennzeichnung nach Art. 50 Abs. 2 KI-VO erst bis zum 2. Dezember 2026 umsetzen. Für Betreiber gilt diese Verlängerung nicht – ihre Pflichten wie die Offenlegung bei Deepfakes gelten seit dem 2. August 2026 ohne Übergangsfrist.  

Einen Überblick über alle Fristen der KI-Verordnung und die Änderungen durch die Digitale-Omnibus-Verordnung finden Sie in unserem Beitrag zum AI Act.

Was bedeuten Transparenz- und Kennzeichnungspflichten in der Praxis?

  • Bei KI-Systemen, die direkt mit Personen interagieren: Immer prüfen, ob Transparenzpflichten greifen
  • Bei KI-generierten Inhalten, insbesondere bei Öffentlichkeitsarbeit, Marketing, externer Kommunikation: Kennzeichnungspflichten prüfen und erfüllen

Formulierungsvorschlag für eine Kennzeichnung bei vollständig KI-erzeugten Inhalten: „Dieser Inhalt wurde künstlich erzeugt.“ Bei unterstützend eingesetzter KI, etwa bei der Textoptimierung durch ein KI-Tool, kann auch folgende Formulierung genutzt werden„: „Dieser Inhalt wurde mit Unterstützung eines KI-Systems erstellt.“ Ob und welche Kennzeichnung erforderlich ist, hängt vom konkreten Einsatz ab.

KI-Kompetenz, Schulungen & Dokumentation – was Unternehmen wissen müssen

KI-Kompetenz im Unternehmen sicherzustellen zu fördern ist eine zentrale Pflicht aus dem AI-Act, die unabhängig von der Risikoklassifizierung für alle Anbieter und Betreiber von KI-Systemen gilt. Sie sind dazu verpflichtet, Maßnahmen zu ergreifen, um die Entwicklung der KI-Kompetenz ihres Personals zu unterstützen.  

Unternehmen müssen diese Entwicklung aktiv unterstützen, sind aber nicht verpflichtet, für einzelne Personen ein bestimmtes Kompetenzniveau zu garantieren. Eine standardisierte Pflichtschulung oder ein bestimmtes Zertifikat schreibt der AI Act nicht vor. Entscheidend ist ein angemessenes, dokumentiertes und risikoorientiertes Maßnahmenkonzept. In der Praxis erfüllen die meisten Unternehmen das mithilfe von Schulungen zum Thema KI.

Was sollte dokumentiert werden?

In der Praxis empfiehlt es sich, folgende Punkte festzuhalten:

  • Die ergriffenen Maßnahmen: Schulungen, Unterweisungen, Leitfäden, rollenbezogene Lernangebote oder sonstige Unterstützung
  • Dass dabei technische Kenntnisse, Erfahrung, Ausbildung und Nutzungskontext berücksichtigt wurden
  • Interne Aufzeichnungen über Schulungen und andere Anleitungsmaßnahmen

Empfehlung: Einheitliches Schulungskonzept, z. B. über Proliance KI-Schulungen, inklusive Nachweis, Rollenzuordnung & Intervallregelung.

Was ist sinnvoller: KI-Schulung oder KI-Richtlinie zuerst?

Unsere klare Empfehlung:

  1. Zuerst KI-Richtlinie einführen und verankern
  1. Dann Awareness schaffen (Schulung)

Warum? Zuerst sollte festgelegt werden, welche KI-Anwendungen im Unternehmen erlaubt sind (Acceptable Use). Anschließend sollte anhand der festgelegten Richtlinien geschult werden und bestenfalls auf diese Bezug genommen werden.

Wer trägt die Verantwortung für KI-Compliance im Unternehmen?

In der Praxis zeigt sich: Kein einzelner Bereich (DSB, ISB, Legal, Compliance) kann KI-Compliance allein koordinieren.

Unsere Empfehlung – der AI Act schreibt keine bestimmte Organisationsform vor:

  • Benennung einer übergreifenden Koordinationsrolle („KI Governance Lead“ oder „KI Beauftragter“)
  • Aufbau eines Teams mit verschiedenen Kompetenzen und Zuständigkeiten sowie klaren Rollenprofilen (z.B. Data Scientists, IT, Compliance-Beauftragter & Management)
  • Unterstützung durch externe ExpertInnen, z. B. für Risikoanalyse oder Regulatorik

Microsoft Copilot im Einsatz – reicht eine KI-Schulung?

Kurz: Nein.

Wenn Copilot produktiv genutzt wird (z. B. in Office, Outlook, Teams), sind sowohl Pflichten nach dem AI-Act als auch DSGVO-Pflichten zu erfüllen – insbesondere dann, wenn personenbezogene Daten, HR-Daten, Kundendaten oder sensible Inhalte verarbeitet werden. Welche Pflichten konkret greifen, hängt vom Nutzungskontext ab.

Was Sie brauchen:

  • KI-spezifische Schulung  
  • Technische und organisatorische Kontrollen (Richtlinie, Logging, Zugriffsregeln)
  • Texte zur Erfüllung von Informationspflichten

Lesen Sie hier alles über den Vergleich der KI-Tools ChatGPT, Copilot und Gemini.

Was tun, wenn personenbezogene Daten versehentlich in KI-Systeme eingegeben werden?

Beispiel: Ein Mitarbeitender gibt Kundendaten in ChatGPT ein.

Grundsätzlich sollte es durch die Ergreifung präventiver Maßnahmen gar nicht erst zu einer „versehentlichen“ Eingabe und damit Verarbeitung personenbezogener Daten kommen. Hierzu zählt u.a. die Schulung von Beschäftigten zur sachgemäßen und rechtskonformen Nutzung von KI sowie die Implementierung einer AI Policy. Sollte es dennoch zu einer unbeabsichtigten Eingabe kommen, kann man den Dienstleister nach Maßgabe des Auftragsverarbeitungsvertrags zur Löschung anweisen.  

Nutzt der Mitarbeiter den KI-Dienstleister mit seinem privaten Account zu Geschäftszwecken, handelt es sich also um sog. „Schatten-KI“ können Unternehmen und Mitarbeitern ggf. erhebliche Compliance-Risiken drohen.

Fragenkatalog der BfDI – wie sinnvoll ist es, sich daran zu orientieren?

Der Fragekatalog des Bundesdatenschutzbeauftragten wurde erstellt, um die Kontrolltätigkeiten des BfDI bei der Prüfung von KI-basierten Algorithmen zu unterstützen. Er enthält Fragen zum Thema KI und Datenschutz mit Fokus auf:

  • Rechtsgrundlagen und datenschutzrechtliche Einordnung
  • Transparenz und Betroffenenrechte
  • Art der KI-Anwendung
  • Erhebung von Daten und Umfang von Trainings- und Testdaten
  • Risikomanagement und Abhilfemaßnahmen

Es ist nicht verpflichtend, die Fragen zu beantworten. Allerdings macht es durchaus Sinn, sich bei der eigenen Prüfung von KI-Systemen im Unternehmen an diesem zu orientieren.

Wie prüfen Unternehmen bestehende Dokumente auf KI-Relevanz?

Wird KI neu im Unternehmen genutzt, entweder via KI-Tools oder KI-Browser, sollte geprüft werden, ob bestehende Dokumente angepasst oder neue erstellt werden müssen – insbesondere dann, wenn personenbezogene Daten verarbeite oder neue Dienstleister eingesetzt werden oder sich Verarbeitungszwecke ändern.  

Folgende Dokumente sollten geprüft und ggf. angepasst werden:

  • Datenschutzerklärungen (z. B. Hinweis auf KI-Tools)
  • Einwilligungserklärungen (z. B. wenn Daten zusätzlich für das Training eines KI-Modells genutzt werden sollen)

Unser Vorschlag: Wenn Sie eine neue KI einsetzen, prüfen Sie, ob vorhandene Dokumente ausreichend sind, um die KI-Nutzung abzudecken. Gerne helfen wir Ihnen, Ihre Informationspflichten zu erfüllen und Anpassungen vorzunehmen.  

Fazit: KI-Compliance ist Teamarbeit – und ein strategisches Projekt

Die KI-Verordnung wird schrittweise anwendbar – und mit ihm ein ganzer Katalog an Anforderungen. Gleichzeitig gelten die altbekannten Anforderungen der DSGVO. Unternehmen, die heute handeln, gewinnen nicht nur Rechtssicherheit, sondern auch Vertrauen und Zukunftsfähigkeit.

Jetzt KI-Konformität im Unternehmen strukturieren – mit klarer Rollenverteilung, gezielter Schulung und pragmatischer Dokumentation.  

Häufige Fragen

Sie haben noch Fragen? Wir haben die Antworten

Wie werden KI-Anwendungen nach dem EU AI Act klassifiziert?

Der EU AI Act unterscheidet vier Risikoklassen: Unannehmbares Risiko wie Social Scoring ist verboten, hohes Risiko wie Bewerbungs-Screening-Tools oder HR-Monitoring ist stark reguliert, begrenztes Risiko wie Chatbots oder Deepfakes erfordert Transparenz- und Kennzeichnungspflichten, geringes Risiko wie Spamfilter sind kaum reguliert. Maßgeblich ist immer der konkrete Anwendungsfall, nicht die Technologie. Deepfake-Anwendungen bilden keine eigene Risikoklasse – je nach Einsatz können Transparenzpflichten, Hochrisiko-Regelungen oder ab dem 2. Dezember 2026 auch Verbote greifen. Screening- und Scoring-Systeme gelten als Hochrisiko, da sie direkt in Lebenschancen eingreifen – die konkreten Hochrisiko-Pflichten gelten für die meisten dieser Systeme jedoch erst ab dem 2. Dezember 2027.

Welche Kennzeichnungspflichten gelten für KI-generierte Inhalte?

Anbieter müssen Ausgaben von KI-Systemen, die synthetische Inhalte wie Texte, Bilder oder Videos erzeugen, maschinenlesbar kennzeichnen und sicherstellen, dass Nutzer bei direkter KI-Interaktion informiert sind. Betreiber müssen Emotionserkennungs- und biometrische Kategorisierungssysteme transparent machen und Deepfakes und KI-generierte Texte zu Angelegenheiten von öffentlichem Interesse offenlegen – letzteres entfällt, wenn eine menschliche redaktionelle Kontrolle stattfindet. Die Pflichten gelten seit dem 2. August 2026. Nur Anbieter bereits vor diesem Datum vermarkteter Systeme haben für die maschinenlesbare Kennzeichnung bis zum 2. Dezember 2026 Zeit.

Reicht eine KI-Schulung für Microsoft Copilot aus?

Nein. Bei produktiver Copilot-Nutzung in Office, Outlook oder Teams müssen AI Act und DSGVO-Pflichten geprüft werden. Welche Anforderungen konkret gelten, hängt vom Nutzungskontext und den verarbeiteten Daten ab. Zu prüfen sind insbesondere: Zulässigkeitsprüfung, Risikobewertung, gegebenenfalls Datenschutz-Folgenabschätzung, Auftragsverarbeitungsvertrag, KI-spezifische Schulung, technische und organisatorische Kontrollen wie Richtlinien und Zugriffsregeln sowie Informationspflichttexte. Besonders bei HR-Daten, Kundendaten oder sensiblen Inhalten ist umfassende Compliance erforderlich.

Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.

Wenn Sie auf der Suche nach einem Partner sind, der Sie auf dem Weg zu Datenschutz, Informationssicherheit & KI-Governance unterstützt, wenden Sie sich gern an unser Team aus erfahrenen Proliance Expert:innen.
Smiling bald man with glasses wearing black T-shirt with hand and heart graphic on chest.
50+ TÜV- & DEKRA-zertifizierte Expert:innen
Jetzt beraten lassen
Themen
Redaktion
Ivona Simic
Content & Social Media Manager
Ivona Simic ist Content & Social Media Managerin bei Proliance. Sie verantwortet die redaktionellen Inhalte im CMS und unterstützt SEO & Content Marketing und steigert die Sichtbarkeit. Ihre operativen Stärken liegen in der Organisation und Umsetzung von Online- und Offline-Events, der Steuerung von Kooperationen sowie der Entwicklung und Optimierung von Content für verschiedene digitale Kanäle. Mit einem hands-on Ansatz sorgt sie für effiziente Prozesse und erfolgreiche Kampagnen.
Zum Autorenprofil
Zum Expertenprofil
Hischam El-Danasouri
Privacy Manager
Hischam El-Danasouri ist Privacy Manager bei Proliance und zertifizierter AI Governance Professional. Als Datenschutz- und KI-Experte unterstützt er Unternehmen bei der Umsetzung datenschutzkonformer KI-Strategien und der sicheren Nutzung moderner Technologien im Einklang mit der DSGVO.
Zum Autorenprofil
Zum Expertenprofil
Über Proliance
Proliance steht für Professional Compliance für Unternehmen. Wir sind ein digital getriebenes Legal Tech Unternehmen mit Sitz in München - seit 2017 bestehend aus über 100+ Privacy Enthusiasten.
Zu unseren mehr als 3.000 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.
Über uns
Neueste Artikel

Brandheiße Themen, die Sie interessieren könnten

Newsletter

Nichts mehr verpassen – Jetzt Ihren exklusiven Compliance-Newsletter abonnieren!