Die Anforderung des Art. 50 EU AI Act gelten unverändert ab August! Verschoben wurde eine andere Frist.

TL;DR? Warum Sie trotzdem weiterlesen sollten

Disclaimer

Dieser Beitrag bietet nur einen Überblick und erste Orientierung. Er ersetzt keine Rechtsberatung. Die konkreten Anforderungen im Einzelfall hängen von Branche, Unternehmensgröße, eingesetzten Systemen und der jeweiligen nationalen Umsetzung ab. Für eine belastbare Compliance-Einschätzung holen Sie sich Rat bei einem dafür spezialisierten Rechtanwalt.

Gefährlicher Irrtum

Der Digital Omnibus hat die Fristen für Hochrisiko-KI-Systeme auf Dezember 2027 beziehungsweise August 2028 verschoben. Für viele Unternehmen war das eine erleichternde Nachricht, und aus ihr wurde schnell eine bequeme Verallgemeinerung: Der AI Act sei „entschärft“, die Umsetzung habe noch Zeit.

Diese Lesart übersieht, dass die KI-Verordnung kein einheitliches Regelwerk mit einem einzigen Stichtag ist, sondern ein System unterschiedlich gestaffelter Pflichten, Ausnahmen und eines eigenen Code of Practice. Artikel 50 gehört nicht zu den verschobenen Teilen. Ein ausführlicher Leitfaden der zuständigen IHK bestätigt: Die Transparenzpflichten greifen wie ursprünglich vorgesehen ab dem 2. August 2026 – unabhängig davon, ob ein Unternehmen ein Hochrisiko-System betreibt oder nicht.

Häufige Fragen in diesem Kontext und deren Antworten finden sie am Ende des Artikels

Worum es bei Artikel 50 wirklich geht

Die naheliegende Vermutung lautet: Kennzeichnungspflichten betreffen vor allem die Anbieter von KI-Systemen – also Unternehmen wie OpenAI, Anthropic oder Midjourney, die die Modelle bauen. Das greift zu kurz. Eine Analyse der Transparenzpflichten bringt es auf den Punkt: Die meisten KI-Systeme sind nicht hochriskant – sie fallen stattdessen unter die Transparenzpflichten aus Artikel 50, und diese richten sich an einen deutlich breiteren Kreis von Unternehmen als die Hochrisiko-Regeln.

Die KI-Verordnung unterscheidet zwischen Anbietern, die ein System entwickeln oder unter eigenem Namen in Verkehr bringen, und Betreibern, die ein System in eigener Verantwortung einsetzen. Die meisten Unternehmen sind Betreiber: Sie nutzen ChatGPT, Copilot oder Midjourney, ohne sie selbst entwickelt zu haben. Und genau diese Betreiber trifft ein eigener, nicht delegierbarer Pflichtenkreis.

Artikel 50 bündelt vier unterschiedliche Transparenzpflichten, die sich an unterschiedliche Situationen richten:

Erstens, die Hinweispflicht bei Chatbots und Sprachassistenten. Wer ein System betreibt, das direkt mit Menschen kommuniziert, muss spätestens bei der ersten Interaktion klar erkennbar machen, dass es sich um KI handelt. Ein freundlich klingender Name reicht nicht. Die Draft Guidelines der EU-Kommission vom Mai 2026 stellen dazu klar: Allein der Umstand, dass ein Chatbot auf einer Service-Seite läuft, macht die KI-Natur des Systems noch nicht automatisch offensichtlich – der Volltext des Artikels formuliert diese Ausnahme entsprechend eng.

Zweitens, die maschinenlesbare Markierung synthetischer Inhalte. Diese Pflicht liegt primär bei den Anbietern und wurde für sie auf Dezember 2026 verschoben. Für Betreiber ändert das wenig, weil sie ohnehin andere Pflichten aus demselben Artikel trifft.

Drittens, die Informationspflicht bei Emotionserkennung und biometrischer Kategorisierung – relevant etwa für Stimmungsanalysen im Call-Center oder biometrische Zugangskontrollen.

Viertens, und das ist der Pflichtenkreis mit der größten Breitenwirkung: die Kennzeichnung von Deepfakes sowie von KI-generierten Texten zu Themen von öffentlichem Interesse. Wer KI-Avatare in Erklärvideos einsetzt, synthetische Sprecherstimmen verwendet oder Pressemitteilungen, CSR-Berichte und Stellungnahmen mit KI erstellt, muss dies sichtbar kennzeichnen – nicht im Kleingedruckten, sondern klar erkennbar zum Zeitpunkt der ersten Wahrnehmung.

Was tatsächlich kennzeichnungspflichtig ist – und was nicht

Nicht jeder KI-Einsatz löst eine Kennzeichnungspflicht aus. Die folgende Übersicht ordnet die in der Praxis häufigsten Fälle ein:

Inhalt / AnwendungsfallKennzeichnungspflicht?Warum
Chatbot auf der WebsiteJa (Art. 50 Abs. 1)Direkter Nutzerkontakt – Hinweis zu Beginn der Interaktion erforderlich
Voicebot in der TelefonzentraleJa (Art. 50 Abs. 1)Auch synthetische Stimmen müssen sich als KI zu erkennen geben
KI-generierte Pressemitteilung / CSR-TextJa (Art. 50 Abs. 4)Öffentliches Interesse – außer bei nachgewiesener redaktioneller Kontrolle
Deepfake-Video / KI-Avatar mit PersonenähnlichkeitJa (Art. 50 Abs. 4)Prominente, unübersehbare Kennzeichnung erforderlich
KI-generierte Produktbilder (realistisch)Im EinzelfallRelevant, wenn eine täuschend echte Personendarstellung vorliegt
Marketing- und WerbetexteNeinKein öffentliches Interesse im Sinne der Verordnung
KI-Text mit dokumentierter redaktioneller KontrolleNeinAusnahme greift, Dokumentation bleibt aber Pflicht
KI ausschließlich intern genutztNeinArtikel 50 gilt nur für nach außen gerichtete Inhalte
KI-Übersetzung eines menschlichen AusgangstextsNeinAssistive Tätigkeit ohne wesentliche inhaltliche Veränderung
Rechtschreibkorrektur per KINeinKeine wesentliche inhaltliche Veränderung

Eine ähnliche Einordnung findet sich auch in einer praxisorientierten Checkliste zur Kennzeichnungspflicht, die insbesondere die Abgrenzung zwischen Marketingtexten und öffentlich relevanten Inhalten noch einmal verdeutlicht – ein Unterschied, der in der Praxis regelmäßig übersehen wird.

Warum die Verwechslung so verbreitet ist

Die eigentliche Erklärung für die weit verbreitete Fehleinschätzung liegt weniger in mangelnder Sorgfalt als in der Kommunikationslogik großer Regulierungsvorhaben. Verschiebungen sind Nachrichten. Unveränderte Fristen sind es nicht. Wenn ein Gesetzespaket teilweise entschärft wird, dominiert diese Teilnachricht die öffentliche Wahrnehmung des gesamten Vorhabens – selbst wenn der überwiegende Teil der Regelung unverändert bleibt. Ein Erklärvideo zu den drohenden Bußgeldern macht genau diesen Punkt: Die öffentliche Debatte über Verschiebungen verdeckt, dass ab dem 2. August 2026 eine konkrete Kennzeichnungspflicht mit ebenso konkreten Sanktionen greift.

Hinzu kommt ein zweiter Effekt: Viele Unternehmen ordnen sich selbst reflexhaft als „kein Hochrisiko-Fall“ ein und schließen daraus, der AI Act betreffe sie insgesamt nicht oder noch nicht. Das ist ein Kategorienfehler. Artikel 50 ist explizit unabhängig von der Risikoklasse eines Systems formuliert. Ein einfacher Website-Chatbot ist regulatorisch harmlos im Sinne der Risikoeinstufung – und trotzdem ab August kennzeichnungspflichtig.

Wo die konkreten Fehlerquellen liegen

Fünf Fehleinschätzungen tauchen in der Praxis besonders häufig auf.

Die erste ist die bereits beschriebene Verwechslung von Hochrisiko-Fristen und Transparenzpflichten. Die zweite ist die Annahme, ein Hinweis in den AGB oder in der Datenschutzerklärung genüge. Artikel 50 Absatz 5 verlangt ausdrücklich eine klare, eindeutige und barrierefreie Information spätestens zum Zeitpunkt der ersten Interaktion – ein Hinweis, den ein Nutzer erst nach der Konversation in juristischen Standardtexten findet, erfüllt diese Anforderung nicht.

Die dritte Fehlerquelle ist die Annahme, man könne sich auf den KI-Anbieter verlassen. Die maschinenlesbare Markierung ist tatsächlich Anbieterpflicht. Die sichtbare Kennzeichnung von Deepfakes und öffentlich relevanten KI-Texten ist dagegen Betreiberpflicht – diese Verantwortung liegt beim Unternehmen, das den Inhalt veröffentlicht, nicht beim Modellanbieter im Hintergrund.

Die vierte betrifft die sogenannte Redaktionsausnahme. KI-generierte Texte zu öffentlich relevanten Themen müssen dann nicht gekennzeichnet werden, wenn eine Person die redaktionelle Verantwortung trägt und den Inhalt tatsächlich inhaltlich geprüft hat. Eine aktuelle Einordnung der Kennzeichnungspflicht für Kanzleien und Unternehmen macht deutlich, dass diese Ausnahme in der Praxis besonders häufig fehlerhaft angewendet wird: Ein kurzer Blick über den Text reicht nicht aus. Notwendig ist ein dokumentierter Ablauf aus Entwurf, fachlicher Prüfung und Freigabe durch eine benannte verantwortliche Person.

Die fünfte Fehlerquelle liegt in der doppelten Rolle, die viele Unternehmen unbemerkt einnehmen. Wer ein KI-System wesentlich anpasst, weiterentwickelt oder unter eigenem Namen anbietet – etwa einen gebrandeten Chatbot oder einen fine-getunten Assistenten –, ist möglicherweise gleichzeitig Anbieter und Betreiber, mit entsprechend zusätzlichen Pflichten. Diese Konstellation wird im Mittelstand regelmäßig übersehen, weil sie kein bewusster strategischer Schritt war, sondern sich aus praktischer Anpassung eines eingekauften Tools ergeben hat.

Was das für Unternehmen im Mittelstand bedeutet

Für mittelständische Unternehmen ist die zentrale Konsequenz nicht, dass umfassende neue Compliance-Strukturen aufgebaut werden müssen. Die Konsequenz ist, dass eine überschaubare, aber konkrete Prüfung jetzt fällig wird – und dass diese Prüfung leicht zwischen den größeren regulatorischen Schlagzeilen verloren geht.

Betroffen sind nicht nur Unternehmen mit ausgefeilten KI-Strategien. Betroffen ist jedes Unternehmen, das einen Chatbot auf der Website betreibt, eine Telefonzentrale mit Sprachassistent nutzt, KI-generierte Bilder mit Personenbezug verwendet oder Pressemitteilungen, Nachhaltigkeitsberichte und ähnliche öffentlich relevante Texte mit KI-Unterstützung erstellt. Das betrifft in der Praxis einen erheblichen Teil des deutschen Mittelstands – auch Unternehmen, die sich selbst nie als Teil der „KI-Branche“ verstanden haben.

Die EU-Icons als praktisches Werkzeug

Für die visuelle Umsetzung der Kennzeichnung müssen Unternehmen nicht bei null anfangen. Seit dem 10. Juni 2026 stellt die EU-Kommission drei standardisierte Icons zur Kennzeichnung von KI-generierten Inhalten kostenlos zur Verfügung: ein Basis-Symbol für KI-Beteiligung, ein Symbol für vollständig KI-generierte Inhalte ohne redaktionelle Kontrolle und ein Symbol für nachträglich durch KI veränderte Inhalte.

Ein praxisnaher Leitfaden zu den neuen EU-Icons weist auf einen Punkt hin, der in der Umsetzung häufig unterschätzt wird: Die Platzierung ist nicht beliebig. Das Icon muss beim ersten Kontakt mit dem Inhalt sichtbar sein, in einer Mindestgröße von 24 Pixel Höhe, und es muss auch nach dem Teilen des Inhalts erhalten bleiben. Die Nutzung der Icons ist freiwillig – die Kennzeichnungspflicht selbst ist es nicht. Wer die EU-Icons nicht verwendet, muss die Kennzeichnung auf einem anderen, gleichwertigen Weg sicherstellen.

Was jetzt konkret geprüft werden sollte

Fünf Schritte lassen sich in überschaubarer Zeit umsetzen.

KI-Inventur. Erstellen Sie eine vollständige Liste aller im Unternehmen genutzten KI-Systeme, die Inhalte erzeugen oder mit Personen interagieren – ausdrücklich einschließlich der Tools, die einzelne Mitarbeitende ohne offizielle Freigabe verwenden.

Pflichtenzuordnung pro System. Prüfen Sie für jedes System: Besteht direkter Nutzerkontakt? Werden synthetische Inhalte nach außen gegeben? Liegt ein Deepfake-Charakter vor? Geht es um öffentlich relevante Texte? Eine einfache Leitfrage hilft bei der ersten Einschätzung: Könnte eine durchschnittliche Person durch diesen Inhalt getäuscht werden?

Redaktionsworkflow dokumentieren. Wo die Ausnahme der redaktionellen Kontrolle gelten soll, muss der Prozess schriftlich festgehalten werden – mit benannter verantwortlicher Person.

Technische Umsetzung anpassen. Chatbots benötigen einen KI-Hinweis direkt im Interface, öffentlich relevante Texte einen Offenlegungsblock, KI-Bilder und -Videos die entsprechende visuelle Kennzeichnung.

Mitarbeitende schulen. Die Pflicht zur KI-Kompetenz nach Artikel 4 der Verordnung gilt bereits seit Februar 2025. Schulungen sollten daher auch die Kennzeichnungsregeln umfassen – insbesondere für Marketing, Kommunikation, Kundenservice und Content-Teams.

Was bei Nichteinhaltung droht

Verstöße gegen Artikel 50 können mit Bußgeldern von bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher liegt. Für KMU und Startups gilt dabei ausdrücklich der jeweils niedrigere Betrag. Eine genauere Übersicht über das Sanktionsregime der KI-Verordnung liefert dieser Beitrag zum Bußgeldrahmen des AI Act.

Kurzfristig sind keine flächendeckenden Verfahren zu erwarten. Die Bundesnetzagentur soll als zentrale Marktüberwachungsbehörde fungieren, und der Aufbau von Prüfstrukturen braucht Zeit. Das ändert nichts daran, dass die Pflicht selbst ab August 2026 gilt. Wer auf verzögerte Durchsetzung spekuliert, verschiebt ein Risiko, das er eigentlich nur einmal sorgfältig prüfen müsste.

Wer die Materie vertiefen möchte, findet im Code of Practice zur Transparenz von KI-generierten Inhalten, der im Juni 2026 veröffentlicht wurde, die verbindliche Ausgestaltung der Kommission im Detail.

Häufige Fragen in diesem Kontext

Betrifft Artikel 50 nur Unternehmen mit Hochrisiko-KI-Systemen?

Nein. Die Transparenzpflichten aus Artikel 50 gelten unabhängig von der Risikoklasse eines Systems. Ein einfacher Chatbot ohne jede Hochrisiko-Einstufung ist ebenso kennzeichnungspflichtig wie ein komplexeres System.

Reicht für das Einhalten von Artikel 50 ein Hinweis in den AGB oder in der Datenschutzerklärung aus?

Nein. Die Information muss klar, eindeutig und spätestens zum Zeitpunkt der ersten Interaktion erkennbar sein. Versteckte Hinweise in juristischen Standardtexten erfüllen diese Anforderung nicht.

Können wir bei Artikel 50 EU AI ACT uns auf unseren KI-Anbieter verlassen, wenn wir dessen Tools nutzen?
Nur teilweise. Die technische, maschinenlesbare Markierung ist Anbieterpflicht. Die sichtbare Kennzeichnung gegenüber Nutzerinnen und Nutzern – etwa bei Chatbots, Deepfakes oder öffentlich relevanten Texten – bleibt jedoch beim Betreiber, also bei Ihrem Unternehmen.


Weitere Artikel zu diesem Themenfeld

Dieses Thema hat mehr Facetten, als ein einzelner Artikel abbilden kann. Hier sind Beiträge, die verschiedene Aspekte davon vertiefen: