KI-Compliance im Betrieb: Der EU AI Act und was er für Unternehmen bedeutet (2026)

·

·

Der EU AI Act: Warum er Sie betrifft

Der EU AI Act (Verordnung über künstliche Intelligenz) ist das erste umfassende KI-Gesetz der Welt. Es tritt stufenweise in Kraft und betrifft zunehmend auch KMU — nicht nur Großkonzerne.

Die wichtigsten Daten:

  • 1. August 2025: Verbot bestimmter KI-Praktiken in Kraft (z.B. Social Scoring)
  • 1. Februar 2026: Transparenzpflichten für KI-Systeme
  • 1. August 2026: Hochrisiko-KI-Systeme unterliegen strengen Anforderungen
  • 1. August 2027: Vollständige Anwendbarkeit

Betroffen sind alle Unternehmen, die KI-Systeme entwickeln, bereitstellen oder nutzen — auch als Endanwender.

Die vier Risikoklassen des AI Act

Der AI Act klassifiziert KI-Systeme nach ihrem Risiko:

1. Unannehmbares Risiko (verboten)

Diese KI-Praktiken sind gänzlich verboten:

  • Sozialpunkte-Systeme: Bewertung von Personen durch Behörden
  • Subliminale Manipulation: KI, die Menschen unbewusst beeinflusst
  • Biometrische Kategorisierung: Sensible Merkmale (Rasse, Religion, Sexualorientierung)
  • Emotionales Reading am Arbeitsplatz: Überwachung von Gefühlszuständen
  • Chatbots ohne Kennzeichnung: Menschen müssen wissen, dass sie mit einer KI interagieren

2. Hochrisiko-KI (streng reguliert)

Diese Systeme unterliegen zwingenden Anforderungen:

Beispiele aus dem Arbeitskontext:

  • Personalwesen: CV-Screening,automatisierte Bewerbungsverfahren
  • Leistungsüberwachung: KI-gestützte Mitarbeiterbewertung
  • Personalauswahl: Automatisierte Einstellungsentscheidungen
  • Ressortverteilung: KI-gestützte Task-Zuweisung

Verpflichtungen für Hochrisiko-KI:

  • Risikoanalyse und -minimierung
  • Datenqualität und Dokumentation
  • Technische Dokumentation und Aufzeichnung
  • Transparenz und Informationspflicht
  • Menschliche Aufsicht (Human-in-the-loop)
  • Genauigkeit, Robustheit und Cybersicherheit
  • CE-Kennzeichnung und Konformitätsbewertung

3. Begrenztes Risiko (Transparenzpflicht)

Must users know they’re interacting with AI:

  • Chatbots: Nutzer müssen informiert werden
  • Deep Fakes: Muss als solchen gekennzeichnet sein
  • Emotion-Recognition-Systeme: Betroffenen informieren
  • BIOMETRIC CLASSIFICATION: Kategorien offenlegen

4. Minimal/Kein Risiko (keine Pflichten)

Die meisten KI-Anwendungen fallen in diese Kategorie:

  • Spam-Filter
  • Empfehlungssysteme (z.B. Produktempfehlungen)
  • Automatisierte Übersetzungen
  • KI-gestützte Diagnostik (nicht medizinisch)

Die Rolle des Betriebsrats bei KI-Compliance

Der Betriebsrat hat weitreichende Mitbestimmungsrechte bei der Einführung von KI-Systemen:

§ 80 Abs. 2 BetrVG — Unternehmensleitung zu gesellschaftlicher Verantwortung anhalten

Der Betriebsrat kann die Arbeitgeberin auffordern, die Einführung von KI-Systemen mit sozialen Absicherungen zu begleiten.

§ 87 Abs. 1 Nr. 6 BetrVG — Überwachung der Anwendung

Der Betriebsrat hat ein Mitbestimmungsrecht bei:

  • Der Einführung und Anwendung von Techniken zur Überwachung von Arbeitnehmern
  • Leistungskontrollsystemen, die auf KI basieren
  • Personalauswahlverfahren, die automatisiert werden

§ 87 Abs. 1 Nr. 1 BetrVG — Geschäftsordnungen

Bei Arbeitsordnungen, die KI-Systeme regeln (z.B. Chatbot-Nutzung, automatisierte Bewertung).

Praxistool: KI-Compliance-Checkliste für KMU

Schritt 1: Inventarisierung

  • ✓ Welche KI-Systeme nutzen wir aktuell?
  • ✓ Wo werden sie eingesetzt (Personal, Produktion, Marketing)?
  • ✓ Wer ist verantwortlich für jedes System?

Schritt 2: Risikoeinschätzung

  • ✓ Einordnung nach Risikoklasse (verboten/hoch/begrenzt/minimal)
  • ✓ Besonders: KI im Personalwesen prüfen!
  • ✓ Prüfung der Datenquellen und Trainingsdaten

Schritt 3: Dokumentation

  • ✓ Technische Dokumentation erstellen
  • ✓ Risikobewertung dokumentieren
  • ✓ Entscheidungsprozesse nachvollziehbar machen

Schritt 4: Menschenrechtliche Sorgfalt

  • ✓ Diskriminierungsprüfung (Algorithmic Bias)
  • ✓ Datenschutz (DSGVO + KI-Verordnung)
  • ✓ Transparenz für Betroffene

Schritt 5: Betriebsrat einbinden

  • ✓ Frühzeitige Information des Betriebsrats
  • ✓ Mitbestimmung bei Überwachungssystemen
  • ✓ Sozialplan bei Automatisierung

Schritt 6: Schulung und Sensibilisierung

  • ✓ Mitarbeiter über KI-Systeme informieren
  • ✓ Schulungen zu ethischer KI-Nutzung
  • ✓ Beschwerdemechanismen etablieren

Typische Fehler vermeiden

❌ Fehler 1: „Das betrifft uns nicht“

Auch KMU müssen Compliance-Pflichten erfüllen, wenn sie Hochrisiko-KI nutzen oder bereitstellen.

❌ Fehler 2: Keine Dokumentation

Fehlende Dokumentation kann zu Bußgeldern bis zu 35 Mio. Euro oder 7% des weltweiten Jahresumsatzes führen.

❌ Fehler 3: Betriebsrat ausschließen

Ohne Einbindung des Betriebsrats riskieren Sie Klagen und Verzögerungen bei der Implementierung.

❌ Fehler 4: Black-Box-Vertrauen

KI-Entscheidungen müssen nachvollziehbar und erklärbar sein — besonders bei Personalentscheidungen.

❌ Fehler 5: Datenqualität ignorieren

Schlechte Trainingsdaten führen zu diskriminierenden Entscheidungen — und Haftungsrisiken.

Die Rolle des Datenschutzes (DSGVO + AI Act)

Der AI Act ergänzt die DSGVO — beide Regeln gelten parallel:

  • DSGVO: Schutz personenbezogener Daten
  • AI Act: Sicherheit und Transparenz von KI-Systemen

Wichtige Schnittstellen:

  • Automatisierte Entscheidungen (Art. 22 DSGVO): Recht auf menschliche Überprüfung
  • Betroffenenrechte: Auskunft über_logische Verfahren der KI
  • Datenschutzfolgenabschätzung: Bei Hochrisiko-KI verpflichtend

Wichtigste Pflichten im Überblick

Pflicht Gilt für Deadline
Verbot bestimmter KI-Praktiken Alle Anbieter Ab Aug 2025
Transparenzpflichten Alle Anbieter Ab Feb 2026
Hochrisiko-KI-Anforderungen Anbieter/Nutzer Ab Aug 2026
Vollständige Anwendbarkeit Alle betroffenen Unternehmen Ab Aug 2027

Wie Sie vorbereitet sind

Jetzt handeln — bevor die Pflichten kommen:

  1. KI-System-Inventar erstellen: Was nutzen wir?
  2. Risikoklassifizierung: Welche Systeme sind hochriskant?
  3. Dokumentation aufbauen: Technische Dossiers erstellen
  4. Betriebsrat einbeziehen: Frühzeitig informieren
  5. Schulungen planen: Mitarbeiter sensibilisieren
  6. Externe Beratung: Rechtliche und technische Expertise nutzen

Fazit

Der EU AI Act ist keine Bedrohung — er ist eine Chance für vertrauenswürdige KI. Unternehmen, die jetzt frühzeitig Compliance aufbauen, gewinnen Wettbewerbsvorteile durch:

  • Vertrauen bei Kunden undPartnerschaften
  • Rechtssicherheit und geringeres Haftungsrisiko
  • Ethisch fundierte KI-Strategie
  • Bessere Mitarbeiterakzeptanz

Ihr nächster Schritt: Starten Sie mit einem KI-Inventar und identifizieren Sie die Systeme, die unter den AI Act fallen.