AI-Act-Transparenzpflichten in der Praxis: Kennzeichnung und Freigaben für KI-Inhalte organisieren

Seit dem 2. August 2026 sind die Transparenzpflichten aus Artikel 50 der Verordnung (EU) 2024/1689, des AI Act, grundsätzlich anwendbar. Für Unternehmen geht es dabei nicht um eine pauschale Kennzeichnung jedes mit KI erstellten Arbeitsergebnisses. Entscheidend sind vielmehr Rolle, Systemtyp, Art der Ausgabe, Veröffentlichungsweg und Nutzungskontext. Besonders relevant sind Chatbots und KI-Agenten, generative Produktfunktionen sowie synthetische Audio-, Bild-, Video- und Textinhalte.

Die praktische Herausforderung liegt in der Übersetzung dieser Anforderungen in wiederholbare Abläufe. Ein belastbares Betriebsmodell verbindet KI-Inventar, Rollenklärung, technische Prüfung, Content-Freigabe und Nachweisführung. Die Europäische Kommission hat die Anwendung der einschlägigen Regeln ab diesem Datum hervorgehoben und begleitende Leitlinien veröffentlicht. Information der Europäischen Kommission zur Durchsetzung ab 2. August 2026

Vier Pflichtenstränge müssen getrennt bewertet werden

Artikel 50 bündelt mehrere Transparenzpflichten, die unterschiedliche Verantwortliche und Umsetzungsmaßnahmen betreffen. Eine gemeinsame Kennzeichnungsrichtlinie ohne Fallunterscheidung reicht deshalb nicht aus.

  • Direkte Interaktion: Anbieter von KI-Systemen, die für die unmittelbare Interaktion mit natürlichen Personen bestimmt sind, müssen über die KI-Interaktion informieren, sofern sie nicht offensichtlich ist.
  • Maschinenlesbare Markierung: Anbieter generativer KI-Systeme einschließlich GPAI-Systemen müssen bestimmte erzeugte oder manipulierte Audio-, Bild-, Video- und Textausgaben maschinenlesbar markieren und detektierbar machen.
  • Emotionserkennung und biometrische Kategorisierung: Betreiber solcher Systeme müssen betroffene natürliche Personen über den Betrieb informieren.
  • Deepfakes und bestimmte öffentliche Texte: Betreiber müssen Deepfakes sowie bestimmte KI-generierte oder manipulierte Texte offenlegen.

Die Detailanforderungen und Begriffe erläutert der AI Act Service Desk der Europäischen Kommission zu Artikel 50. Für die Governance ist vor allem die Trennung zwischen Anbieter und Betreiber wichtig: Ein Unternehmen kann in seinem Portfolio je nach Anwendungsfall beide Rollen einnehmen.

Chatbots und KI-Agenten: Den Hinweis in den Erstkontakt einbauen

Bei Chatbots, Sprachassistenten, Avataren und KI-Agenten sollte der Hinweis auf die KI-Interaktion Teil des verbindlichen Interaction Designs sein. Die Information muss klar und unterscheidbar sein und spätestens bei der ersten Interaktion erfolgen. Sie sollte zudem zugänglich gestaltet sein. Reine Hintergrundsysteme, Maschinenkommunikation und Systeme ohne unmittelbaren Kontakt zu natürlichen Personen fallen nicht unter diese konkrete Interaktionspflicht.

Operativ empfiehlt sich ein standardisiertes Muster je Kanal: ein sichtbarer Hinweis im Chat, ein hörbarer Hinweis im Sprachkanal und eine definierte Lösung für Kanalwechsel. Die Ausnahme für offensichtliche KI-Interaktionen sollte nicht schematisch angenommen, sondern pro Anwendung dokumentiert werden. Bei KI-Agenten ist zusätzlich festzulegen, wie sie sich gegenüber Dritten offenlegen, wenn sie im Rahmen einer Aufgabe extern kommunizieren.

Kontrollen sollten nicht beim Freigabetext enden. Unternehmen sollten Stichproben auf Web-, Mobil- und Sprachkanälen vorsehen und festhalten, welche Version des Hinweises wann produktiv war. Die Kommissions-FAQ nennt Chatbots, KI-Agenten und Avatare ausdrücklich als relevante Beispiele. FAQ der Europäischen Kommission zu Transparenzpflichten nach Artikel 50

Synthetische Inhalte: Technische Markierung und sichtbare Offenlegung sind nicht dasselbe

Für Anbieter generativer Systeme verlangt Artikel 50 Absatz 2 eine maschinenlesbare Markierung bestimmter synthetischer Ausgaben sowie deren Detektierbarkeit als künstlich erzeugt oder manipuliert. Die Lösung muss, soweit technisch machbar, wirksam, interoperabel, robust und zuverlässig sein. Diese Pflicht betrifft die technische Ebene des Systems und der ausgegebenen Formate.

Davon zu unterscheiden ist die Betreiberpflicht: Erzeugt oder manipuliert ein Betreiber Deepfakes, muss er offenlegen, dass der Inhalt künstlich erzeugt oder manipuliert wurde. Ein vorhandenes Wasserzeichen, Metadatum oder Provenance-Signal des Tool-Anbieters ersetzt diese für natürliche Personen wahrnehmbare Offenlegung nicht. Als Deepfake gelten KI-generierte oder KI-manipulierte Bild-, Audio- oder Videoinhalte, die existierenden Personen, Gegenständen, Orten, Einrichtungen oder Ereignissen ähneln und fälschlich authentisch oder wahrheitsgemäß erscheinen würden.

In der Lieferanten- und Produktprüfung sollte daher konkret erhoben werden, welche Markierungs- und Detektionsfunktionen für die genutzten Ausgabeformate verfügbar sind. Ebenso wichtig sind Tests: Bleiben Informationen beim Export, bei Transkodierung, beim Zuschnitt oder bei einer Weiterverarbeitung erhalten? Die Pflicht zur maschinenlesbaren Markierung gilt nicht für Systeme, die lediglich eine unterstützende Funktion für Standardbearbeitung erfüllen oder Eingabedaten beziehungsweise deren Semantik nicht wesentlich verändern. Die Grenzen und eng auszulegenden Ausnahmen sind anwendungsfallbezogen zu prüfen.

Für Anbieter generativer KI-Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden, besteht ausschließlich für diese Pflicht aus Artikel 50 Absatz 2 eine Übergangsfrist bis zum 2. Dezember 2026. Sie verschiebt weder andere Artikel-50-Pflichten noch die Betreiberpflicht zur Deepfake- oder Textoffenlegung. Grundlage ist die Verordnung (EU) 2026/1744.

Deepfakes und öffentliche Texte brauchen eine dokumentierte Freigabeentscheidung

Für externe Kommunikationsinhalte sollte die Content-Freigabe um eine eigenständige Artikel-50-Entscheidung erweitert werden. Zu prüfen ist zunächst, ob Bild, Audio oder Video Deepfake-Charakter haben. Ist dies der Fall, muss die Offenlegung für natürliche Personen wahrnehmbar sein. Bei offenkundig künstlerischen, kreativen, satirischen, fiktionalen oder vergleichbaren Werken ist eine angemessene Offenlegung vorgesehen, die Darstellung und Genuss des Werks nicht beeinträchtigt.

Bei Texten greift eine Offenlegungspflicht nicht allgemein für jeden KI-gestützten Entwurf. Sie ist relevant, wenn KI-generierte oder manipulierte Texte veröffentlicht werden, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen, und keine substanzielle menschliche Prüfung oder redaktionelle Kontrolle mit übernommener redaktioneller Verantwortung vorliegt. Eine bloße Rechtschreib- oder Grammatikprüfung genügt hierfür nicht.

Das Freigabeprotokoll sollte deshalb mindestens Rollenbewertung, Output-Kategorie, Veröffentlichungszweck, Prüfung von Ausnahmen, Art und Ort der Offenlegung, verantwortliche Freigabestelle sowie die veröffentlichte Inhaltsversion enthalten. Gerade bei synthetischen Sprecherstimmen, personalisierten Videos, Social-Media-Beiträgen, Presse- und Krisenkommunikation schafft dies eine nachvollziehbare Entscheidungskette.

Vom KI-Inventar zur belastbaren Governance-Kette

Ein geeignetes KI-Inventar darf nicht beim Toolnamen stehen bleiben. Pro Anwendungsfall sollten mindestens System, Fachbereich, Zweck, verwendetes Modell, Nutzerkreis, Unternehmensrolle, Interaktion mit natürlichen Personen, Output-Arten und Veröffentlichungsweg erfasst werden. Daraus lassen sich gezielt die erforderlichen Prüfungen ableiten.

  1. Anwendungsfall klassifizieren: Interaktion, generativer Output, Deepfake-Risiko, öffentlicher Text oder Emotionserkennung beziehungsweise biometrische Kategorisierung bestimmen.
  2. Rolle festlegen: Anbieter- und Betreiberrolle je Anwendungsfall bewerten und verantwortliche Stellen benennen.
  3. Technik und Kommunikation trennen: Maschinenlesbare Markierung, sicht- oder hörbare Offenlegung sowie Erstkontakt-Hinweis jeweils separat gestalten.
  4. Freigaben verankern: Produktmanagement, Marketing, Kommunikation, Legal, Datenschutz und KI-Governance in einen klaren Entscheidungsprozess einbinden.
  5. Evidenzen sichern: Testprotokolle, Lieferantennachweise, Freigaben, Ausnahmebegründungen und Versionen zentral ablegen.

Bei Emotionserkennungs- oder biometrischen Kategorisierungssystemen verweist Artikel 50 ausdrücklich auf die anwendbaren Datenschutzvorschriften bei der Verarbeitung personenbezogener Daten. Datenschutzprüfung, Informationspflichten, Rollen nach Datenschutzrecht, Datenübermittlungen und gegebenenfalls Datenschutz-Folgenabschätzungen sind daher zusätzlich und nicht nur im Rahmen der KI-Transparenz zu bewerten.

Code, Icons und Kontrollen richtig einordnen

Der Code of Practice on Transparency of AI-generated Content ist freiwillig. Er kann als Referenz für technische und organisatorische Maßnahmen sowie als Baustein einer Nachweisstrategie dienen, ersetzt aber weder die gesetzlichen Pflichten noch die Einzelfallprüfung. Auch die von der EU bereitgestellten Kennzeichnungsicons sind optional; ihre Verwendung allein begründet keine Konformität.

Für Geschäftsleitung und Kontrollfunktionen ist ein risikoorientiertes Kontrollprogramm sinnvoll: regelmäßige Stichproben zu Chatbot-Hinweisen, Tests der Offenlegung auf mobilen Endgeräten und bei Reposts, Prüfung technischer Markierungen nach Medienbearbeitung sowie Reviews von Ausnahmeentscheidungen. Verstöße gegen Artikel 50 können nach Artikel 99 Absatz 4 mit Geldbußen von bis zu 15 Millionen Euro oder, bei Unternehmen, bis zu 3 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres geahndet werden, je nachdem, welcher Betrag höher ist. Übersicht zu Sanktionen nach Artikel 99

Der zentrale Umsetzungsmaßstab lautet damit nicht: „Ist KI im Einsatz?“ Sondern: „Ist für diesen konkreten Einsatz nachvollziehbar entschieden, wie und wann Menschen informiert werden, welche technische Markierung erforderlich ist und wer die Entscheidung belegt?“

Quellen und weiterführende Informationen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert