Regulatorisches Update · Stand 30.09.2026
Was sich für KI-gestützte Entscheidungen konkret ändert.
Sechs relevante Entwicklungen aus KI-Verordnung, KI-MIG und Rechtsprechung – im Seminar in Block 02 eingeordnet, mit klarer Trennung von bisheriger Rechtslage und aktueller Regelung.
Rollenhinweis: Die KI-Verordnung unterscheidet insbesondere Anbieter und Betreiber. Ein Unternehmen, das ein KI-System unter eigener Verantwortung verwendet, ist regelmäßig Betreiber. Anbieter kann aber auch sein, wer ein System entwickeln lässt und unter eigenem Namen in Verkehr bringt oder in Betrieb nimmt (Art. 3 Nr. 3 und 4). Eigenentwicklung, Eigenmarke und relevante Änderungen des Systems oder seiner Zweckbestimmung erfordern daher eine gesonderte Rollenprüfung; bei Hochrisiko-KI sind zusätzlich die besonderen Regeln des Art. 25 und deren Anwendungsbeginn zu beachten.
Business Judgment Rule: Eine KI-gestützte Analyse ersetzt nicht die eigene unternehmerische Entscheidung. Nach § 93 Abs. 1 Satz 2 AktG liegt keine Pflichtverletzung vor, wenn das Vorstandsmitglied bei einer unternehmerischen Entscheidung vernünftigerweise annehmen durfte, auf der Grundlage angemessener Information zum Wohle der Gesellschaft zu handeln. Eine ausgefüllte Vorlage oder eine KI-Empfehlung allein erfüllt diese Voraussetzungen nicht; gesetzlich gebundene Pflichten werden dadurch nicht zu freien Ermessensentscheidungen.
Rechtslage und aktuelle Regelung im Vergleich
| Bisherige Regelung |
Neue Regelung |
| Verbotene KI-PraktikenDie Verbote des Art. 5 KI-Verordnung waren vor ihrem jeweiligen Anwendungsbeginn noch nicht anwendbar. Verbote und Grenzen nach anderen Vorschriften blieben davon unberührt. |
Seit 02.02.2025Art. 5 VO (EU) 2024/1689 (KI-Verordnung) verbietet bestimmte Praktiken, darunter KI-Systeme, die Emotionen von Personen am Arbeitsplatz ableiten, außer aus medizinischen oder Sicherheitsgründen (Art. 5 Abs. 1 Buchst. f). Ab 02.12.2026 gelten zusätzlich die Verbote des Art. 5 Abs. 1 Buchst. ba und bb (VO (EU) 2026/1744). Erfasst sind insbesondere bestimmte realistische Darstellungen intimer Körperteile oder eindeutig sexueller Handlungen bestimmbarer Personen ohne deren ausdrückliche Zustimmung sowie die in Buchst. bb bezeichneten Missbrauchsdarstellungen. Die Voraussetzungen und Abgrenzungen des Art. 5 Abs. 1a und 1b sind zu beachten. |
| Transparenzpflichten für KI-SystemeDie Informations- und Kennzeichnungspflichten des Art. 50 KI-Verordnung waren bis 01.08.2026 noch nicht anwendbar. Informationspflichten nach anderen Vorschriften, insbesondere dem Datenschutzrecht, blieben davon unberührt. |
Seit 02.08.2026Art. 50 unterscheidet Pflichten nach Rolle und Einsatz: Anbieter direkt interagierender KI-Systeme müssen grundsätzlich die Information über die KI-Interaktion sicherstellen, soweit diese nicht bereits offensichtlich ist (Abs. 1). Betreiber müssen Deepfakes offenlegen; bei erkennbar künstlerischen oder vergleichbaren Werken gelten angepasste Offenlegungsanforderungen. Für KI-generierte Texte gilt Abs. 4 bei Veröffentlichung zur Information über Angelegenheiten von öffentlichem Interesse. Für solche Texte entfällt die Offenlegung bei menschlicher Überprüfung oder redaktioneller Kontrolle und bestehender redaktioneller Verantwortung. Die Anbieterpflicht zur maschinenlesbaren Kennzeichnung nach Abs. 2 ist davon zu trennen: Für vor dem 02.08.2026 in Verkehr gebrachte Systeme zur Erzeugung synthetischer Inhalte gilt die Übergangsfrist bis 02.12.2026 nach Art. 111 Abs. 4. |
| KI-Kompetenz im FührungsteamSeit 02.02.2025 mussten Anbieter und Betreiber von KI-Systemen nach Art. 4 KI-Verordnung nach besten Kräften sicherstellen, dass ihr Personal über ausreichende KI-Kompetenz verfügt. |
Seit 27.07.2026Art. 4 KI-Verordnung i. d. F. VO (EU) 2026/1744 verpflichtet Anbieter und Betreiber, die KI-Kompetenz ihres Personals zu fördern; ein bestimmtes Kompetenzniveau müssen sie nicht garantieren. Die Kommission soll praktische Beispiele zur Umsetzung veröffentlichen. Für Entscheider bleibt entscheidend, KI-Ergebnisse einordnen zu können – sonst drohen Fehlentscheidungen durch zu großes Vertrauen in die KI. |
| Automatisierte Entscheidungen über PersonenArt. 15 Abs. 1 Buchst. h DSGVO gewährt bei automatisierter Entscheidungsfindung nach Art. 22 DSGVO einen Anspruch auf aussagekräftige Informationen über die involvierte Logik. Wie weit diese Erklärung reichen muss, war umstritten. |
Seit 27.02.2025Nach dem Urteil des EuGH vom 27.02.2025 (C-203/22, Dun & Bradstreet Austria) sind das tatsächlich angewandte Verfahren und die Grundsätze präzise, transparent und verständlich zu erläutern; die bloße Übermittlung einer Formel genügt nicht. Beruft sich der Verantwortliche auf Geschäftsgeheimnisse, wägen Aufsichtsbehörde oder Gericht im Einzelfall ab. Das betrifft KI-gestützte Entscheidungen über Kunden oder Beschäftigte, soweit sie die Voraussetzungen des Art. 22 DSGVO erfüllen. |
| KI-Aufsicht in Deutschland (KI-MIG)Die KI-Verordnung galt unmittelbar, eine national zuständige Marktüberwachungsbehörde und nationale Regeln zum Bußgeldverfahren fehlten jedoch. |
Seit 29.07.2026Das KI-MIG (Art. 1 des Gesetzes vom 22.07.2026, BGBl. 2026 I Nr. 223) gilt seit 29.07.2026. Die Bundesnetzagentur ist nach § 2 Abs. 1 grundsätzlich zuständig, soweit keine Sonderzuständigkeit besteht. Für die in § 2 Abs. 3 genannten beaufsichtigten Unternehmen ist die BaFin bei KI-Systemen zuständig, die in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen; weitere gesetzliche Zuständigkeitsregeln bleiben zu beachten. § 13 regelt KI-Reallabore. § 15 enthält ergänzende nationale Bußgeldtatbestände; daneben ist insbesondere Art. 99 KI-Verordnung maßgeblich. |
| Hochrisiko-KI in EntscheidungenNach der ursprünglichen Fassung der KI-Verordnung sollten die Pflichten für Hochrisiko-KI-Systeme nach Anhang III – etwa in Beschäftigung und Personalmanagement (Nr. 4) oder bei der Kreditwürdigkeitsprüfung natürlicher Personen (Nr. 5) – ab 02.08.2026 gelten. |
Ab 02.12.2027Die VO (EU) 2026/1744 verschiebt die Anwendung von Kapitel III Abschnitten 1 bis 3, mit Ausnahme von Art. 6 Abs. 5, für Hochrisiko-KI nach Art. 6 Abs. 2 und Anhang III auf den 02.12.2027 (Art. 113 Abs. 3 Buchst. c Ziff. i). Sie ändert zugleich einzelne Vorschriften; die Anforderungen bleiben daher nicht vollständig unverändert. Ob ein Einsatz unter Anhang III fällt, hängt von Zweck und tatsächlicher Funktion ab; die Voraussetzungen des Art. 6 Abs. 3 sind gesondert zu prüfen. Profiling natürlicher Personen in einem Anhang-III-Anwendungsfall bleibt hochriskant. Für bereits in Verkehr gebrachte oder in Betrieb genommene Systeme ist zusätzlich die Übergangsregelung des Art. 111 Abs. 2 zu prüfen. Ein Analyse-Tool zur Vorbereitung strategischer Unternehmensentscheidungen ist nicht allein deshalb ein Hochrisiko-KI-System. Bereits anwendbares Datenschutz- und Arbeitsrecht bleibt unberührt. |
Rechtsgrundlagen: KI-Verordnung · VO (EU) 2024/1689, Art. 3, 4, 5, 6, 25, 50, 99, 111, 113, Anhang III, geändert durch VO (EU) 2026/1744 · KI-MIG · BGBl. 2026 I Nr. 223, §§ 2, 13, 15 · DSGVO · VO (EU) 2016/679, Art. 5, 6, 15, 22, 28, 32, 33, 34, 44 ff. · EuGH, Urteil vom 27.02.2025, C-203/22 · AktG · § 93 Abs. 1 Satz 2. Die Pflichten sind jeweils nach Rolle (Anbieter oder Betreiber) und Einsatzzweck des KI-Systems einzuordnen.
Dein Praxistransfer: Erfasse, welche KI-Tools in deine Entscheidungen einfließen, lege fest, welche Daten dort eingegeben werden dürfen, prüfe Transparenzpflichten und mögliche Hochrisiko-Einsatzfelder und dokumentiere bei wichtigen Entscheidungen Informationsgrundlage und Alternativen.