Die kurze Antwort vorab: Artikel 50 gilt grundsätzlich ab dem 2. August 2026. Er enthält unterschiedliche Pflichten für Anbieter und Betreiber. Anbieter müssen bestimmte Systeme und generierte Ausgaben technisch transparent gestalten. Betreiber müssen unter anderem den Einsatz von Emotionserkennung offenlegen sowie Deepfakes und bestimmte Texte von öffentlichem Interesse kennzeichnen[1]. Welche Pflicht ein Unternehmen trifft, muss daher für jeden Anwendungsfall einzeln geprüft werden.
Was gilt ab dem 2. August 2026?
Die EU-KI-Verordnung ist seit August 2024 in Kraft und greift stufenweise[2]. Während die schärfsten Hochrisiko-Pflichten per Omnibus-Reform auf Dezember 2027 verschoben wurden, bleiben die Transparenzpflichten nach Artikel 50 beim ursprünglichen Termin: Sie gelten verbindlich ab dem 2. August 2026[3]. Artikel 50 regelt vier Fallgruppen[1]:
Eine begrenzte Übergangsregel gilt für Systeme, die bereits vor dem 2. August 2026 auf den Markt gebracht wurden. Für die maschinenlesbare Markierung und Erkennbarkeit generierter Inhalte nach Artikel 50 Absatz 2 müssen deren Anbieter die Vorgaben erst ab dem 2. Dezember 2026 erfüllen. Vor dem 2. August erzeugte Inhalte müssen nicht rückwirkend gekennzeichnet werden.
Interaktion mit KI-Systemen
Wer einen Chatbot, Voicebot oder KI-Assistenten betreibt, muss Nutzer darüber informieren, dass sie mit einer KI sprechen. Ausnahme: Es ist aus den Umständen offensichtlich.
Synthetische Inhalte
KI-Systeme, die Audio, Bilder, Videos oder Texte erzeugen, müssen ihre Ausgaben in einem maschinenlesbaren Format als künstlich erzeugt markieren. Diese Pflicht trifft primär die Anbieter der Systeme.
Deepfakes und öffentliche Informationstexte
Wer KI-generierte oder manipulierte Bild-, Audio- oder Videoinhalte veröffentlicht, die real wirken, muss das offenlegen. Gleiches gilt für KI-Texte, die die Öffentlichkeit informieren sollen, sofern keine menschliche redaktionelle Verantwortung besteht.
Emotionserkennung und biometrische Kategorisierung
Werden solche Systeme eingesetzt, müssen die betroffenen Personen darüber informiert werden. Für den typischen Mittelständler ist das die seltenste Fallgruppe, im HR-Umfeld aber schnell relevant.
Die Kennzeichnung muss eindeutig, verständlich und rechtzeitig erfolgen, spätestens bei der ersten Interaktion oder Wahrnehmung. Versteckte Hinweise in den AGB genügen nicht[4].
Wen trifft die Kennzeichnungspflicht konkret?
Artikel 50 unterscheidet zwischen Anbietern, die KI-Systeme entwickeln oder unter eigenem Namen auf den Markt bringen, und Betreibern, die Systeme in eigener Verantwortung beruflich einsetzen[5]. Ein mittelständisches Unternehmen kann Betreiber eines eingekauften Systems sein und zugleich Anbieter, wenn es ein eigenes System unter dem eigenen Namen bereitstellt. Die Unternehmensgröße entscheidet nicht über diese Rollen[6].
Praktisch relevant für den Mittelstand sind vor allem drei Szenarien: der Kundenservice-Chatbot, der sich künftig klar als KI zu erkennen geben muss, KI-generierte Bilder und Videos im Marketing, die real wirkende Personen oder Szenen zeigen und damit unter die Deepfake-Offenlegung fallen können, und KI-Texte zur öffentlichen Information, etwa automatisch erzeugte News- oder Ratgeberinhalte. Bei letzteren entfällt die Offenlegungspflicht, wenn ein Mensch die redaktionelle Verantwortung übernimmt und die Inhalte prüft[1]. Genau diese Ausnahme zeigt die Richtung der Verordnung: Menschliche Kontrolle über KI-Ausgaben wird belohnt.
Wie kennzeichnet man KI-generierte Inhalte richtig?
Lange war unklar, wie die maschinenlesbare Markierung technisch aussehen soll. Seit dem 10. Juni 2026 gibt es eine offizielle Antwort: Die EU-Kommission hat den Code of Practice on Transparency of AI-Generated Content veröffentlicht[8]. Er konkretisiert die Kennzeichnung zu einem mindestens zweischichtigen Ansatz: digital signierte Metadaten nach C2PA-ähnlichen Standards plus ein nicht wahrnehmbares Wasserzeichen, das fest im Inhalt verankert ist[9].
Der Verhaltenskodex ist freiwillig. Unterzeichner können sich auf die darin beschriebenen Maßnahmen stützen, um ihre Umsetzung nachvollziehbarer und vorhersehbarer zu dokumentieren[10]. Daraus folgt jedoch keine pauschale Konformitätsgarantie. Unternehmen, die andere geeignete Maßnahmen wählen, müssen deren Eignung nachvollziehbar belegen. Betreiber sollten zusätzlich prüfen, welche sichtbaren Offenlegungspflichten sie selbst treffen[11].
Eine weitere Pflicht: KI-Kompetenz nach Artikel 4
Artikel 4 verpflichtet Anbieter und Betreiber weiterhin dazu, die Entwicklung von KI-Kompetenz bei Mitarbeitenden und weiteren Personen zu unterstützen, die in ihrem Auftrag mit KI-Systemen arbeiten[12]. Nach der Änderung durch den Digital Omnibus wird kein bestimmtes oder „ausreichendes“ Kompetenzniveau garantiert. Maßnahmen sollen sich an Vorwissen, Einsatzkontext und Risiken der verwendeten Systeme orientieren[13].
Artikel 4 schreibt keinen bestimmten Schulungskurs und kein garantiertes Kompetenzniveau für einzelne Personen vor. Geeignete Maßnahmen können je nach System und Einsatzkontext interne Regeln, Einweisungen, dokumentierte Freigaben, Rollenbeschreibungen oder Schulungen umfassen. Unabhängig davon können Datenschutz, Arbeitsrecht, vertragliche Pflichten und allgemeine Sorgfaltspflichten weitere Anforderungen auslösen. Diese müssen im Einzelfall geprüft werden[13].
Wer kontrolliert das? Marktüberwachung und Fachaufsicht
Die Bundesnetzagentur übernimmt zentrale Koordinierungs- und Marktüberwachungsaufgaben. Für einzelne Produktbereiche und regulierte Sektoren können daneben bestehende Fachbehörden zuständig bleiben[7]. Unternehmen sollten deshalb nicht nur nach der allgemeinen KI-Aufsicht fragen, sondern auch prüfen, ob für ihren Einsatzbereich Datenschutz-, Produkt- oder Branchenaufsichten relevant sind.
Für die Praxis bedeutet das: Ab dem 2. August 2026 gibt es nicht nur Pflichten, sondern auch eine Behörde, die sie durchsetzt. Die Bundesnetzagentur kann Dokumente anfordern, Systeme prüfen und Mängelbeseitigung verlangen[19]. Rechtliche Erwartung und operative Umsetzung überlappen sich damit zeitlich, wer erst nach dem Stichtag anfängt, arbeitet unter Aufsicht statt vor ihr[20].
Was kostet ein Verstoß?
Die Sanktionen regelt Artikel 99 der KI-Verordnung. Verstöße gegen die Transparenzpflichten aus Artikel 50 können mit bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist[16]. Für verbotene KI-Praktiken gelten bis zu 35 Millionen Euro oder 7 Prozent, für falsche Angaben gegenüber Behörden bis zu 7,5 Millionen Euro oder 1 Prozent. Wichtig für den Mittelstand: Bei KMU und Start-ups gilt jeweils die niedrigere der beiden Obergrenzen, und die Sanktionen müssen verhältnismäßig zur Unternehmensgröße sein[16].
„Transparenz beginnt nicht mit einem Aufkleber, sondern mit der richtigen Rollenklärung: Wer bietet das System an, wer betreibt es und welche Ausgabe wird wie verwendet?"
Warum eigene und lokale KI-Systeme die Compliance vereinfachen
An dieser Stelle lohnt ein Perspektivwechsel. Viele Unternehmen erleben die neuen Pflichten als Kontrollverlust: Sie nutzen generative KI über Cloud-Dienste, wissen aber weder genau, wie deren Ausgaben markiert werden, noch wohin ihre Eingaben fließen. Der Weg aus diesem Dilemma ist nicht weniger KI, sondern mehr Kontrolle darüber, und genau hier spielen eigene und lokale KI-Systeme ihre Stärke aus.
Eine lokale Architektur kann Datenflüsse und technische Kontrolle vereinfachen, wenn das System fachgerecht betrieben und vollständig vom Internet beziehungsweise externen Diensten getrennt wird[21]. Automatisch rechtskonform wird der Einsatz dadurch nicht. Rechtsgrundlage, Zugriffsschutz, Löschkonzept, mögliche Datenschutz-Folgenabschätzung und Betroffenenrechte bleiben zu prüfen[23].
Dasselbe gilt für die Kennzeichnungspflicht: Wer eine eigene KI betreibt, sei es ein lokales Sprachmodell, ein selbst gehosteter KI-Agent für interne Prozesse oder eine eigene Datenpipeline, bestimmt selbst, wie Ausgaben markiert, dokumentiert und geprüft werden. Statt auf die Compliance-Zusagen eines US-Anbieters zu vertrauen, entsteht ein System, das das eigene Team versteht und wartet. Wie der Einstieg in eigene Infrastruktur gelingt, haben wir im Beitrag IT-Infrastruktur lokal lösen ausführlich beschrieben; worauf es bei der Auswahl externer Unterstützung ankommt, zeigt unser Leitfaden zur KI-Beratung für den Mittelstand.
Checkliste: in sieben Schritten zur Umsetzung
KI-Inventur machen
Alle eingesetzten KI-Systeme erfassen: Chatbots, Bild- und Textgeneratoren, KI-Funktionen in Bestandssoftware. Ohne vollständige Liste keine vollständige Compliance.
Fallgruppen zuordnen
Für jedes System klären: Interagiert es mit Menschen? Erzeugt es synthetische Inhalte? Können Ausgaben als Deepfake wirken? Daraus ergibt sich die konkrete Kennzeichnungspflicht.
Anbieter prüfen
Bei Cloud-KI nachweisen lassen, ob maschinenlesbare Markierung nach dem Code of Practice implementiert ist. Fehlt der Nachweis, ist das ein Warnsignal, auch für den Datenschutz.
Sichtbare Hinweise ergänzen
Chatbot-Hinweis, Kennzeichnung an KI-Bildern und -Videos, Offenlegung bei KI-Texten ohne redaktionelle Prüfung. Eindeutig, verständlich, beim ersten Kontakt.
Redaktionelle Verantwortung dokumentieren
Wo Menschen KI-Texte prüfen und verantworten, entfällt die Offenlegungspflicht. Diesen Prüfprozess schriftlich festhalten, er ist zugleich das beste Qualitätssicherungsinstrument.
KI-Kompetenz fördern und Maßnahmen dokumentieren
Artikel 4 verlangt geeignete Maßnahmen zur Förderung der KI-Kompetenz. Welche Regeln, Einweisungen oder Schulungen passen, richtet sich nach System, Vorwissen und Einsatzkontext.
Eigenbetrieb prüfen
Für wiederkehrende KI-Aufgaben kalkulieren, ob ein eigenes, lokales System die bessere Lösung ist: volle Kontrolle über Kennzeichnung und Daten, keine Abo-Kosten, keine Abhängigkeit von Compliance-Zusagen Dritter.
Häufige Fragen zur KI-Kennzeichnungspflicht
Ab wann gilt die KI-Kennzeichnungspflicht?
Ab dem 2. August 2026. An diesem Tag werden die Transparenzpflichten nach Artikel 50 der KI-Verordnung anwendbar, gleichzeitig beginnt die deutsche Marktüberwachung durch die Bundesnetzagentur[3].
Muss ich jedes KI-generierte Bild kennzeichnen?
Die maschinenlesbare Markierung ist Sache des KI-Anbieters. Als Betreiber müssen Sie sichtbar offenlegen, wenn Inhalte real wirken und täuschen könnten, insbesondere bei Deepfakes. Für rein künstlerische oder offensichtlich fiktionale Inhalte gelten Ausnahmen[1].
Gilt das auch für interne KI-Nutzung?
Die Kennzeichnungspflichten aus Artikel 50 zielen auf die Interaktion mit natürlichen Personen und veröffentlichte Inhalte. Rein interne Auswertungen sind davon regelmäßig nicht erfasst. Artikel 4 verlangt jedoch auch bei interner Nutzung geeignete Maßnahmen zur Förderung der KI-Kompetenz. Zusätzlich können datenschutzrechtliche Anforderungen gelten[12].
Gilt Artikel 4 auch, wenn wir nur ChatGPT nutzen?
Artikel 4 erfasst Anbieter und Betreiber von KI-Systemen. Unternehmen, deren Mitarbeitende generative KI im Auftrag des Unternehmens einsetzen, sollten deshalb geeignete Maßnahmen zur Förderung der KI-Kompetenz festlegen. Die Verordnung schreibt weder einen bestimmten Kurs noch ein garantiertes Kompetenzniveau für einzelne Personen vor[13].
Reicht ein Hinweis in den AGB?
Nein. Die Information muss klar, verständlich und spätestens bei der ersten Interaktion erfolgen. Ein vergrabener AGB-Absatz erfüllt diese Anforderung nicht[4].
Fazit
Die KI-Kennzeichnungspflicht ist eine Transparenzregel mit klarem Stichtag: 2. August 2026. Die EU-Kommission hat dazu aktuelle Leitlinien und einen freiwilligen Code of Practice veröffentlicht. Unternehmen sollten ihre KI-Systeme inventarisieren, Rollen und Fallgruppen zuordnen, sichtbare und technische Kennzeichnung prüfen sowie geeignete Maßnahmen zur KI-Kompetenz dokumentieren. Eigene oder lokale Systeme können mehr technische Kontrolle schaffen, sind aber nicht automatisch rechtskonform.