Zum Inhalt springen
SOVEREIGNTYBALANE
Zum Wissensteil
Recht · 1 Min. Lesezeit · Aktualisiert 16. August 2026

EU-KI-Verordnung

Kurz gesagtDie KI-Verordnung trifft Mittelständler vor allem bei Bewerberauswahl und Beschäftigtenüberwachung.

Auf einen Blick

Rechtsakt
Verordnung (EU) 2024/1689, in Kraft seit August 2024, gestaffelte Anwendung
Ansatz
Risikobasiert: verbotene Praktiken, Hochrisiko, Transparenzpflichten, geringes Risiko
Wen es betrifft
Anbieter und Betreiber von KI-Systemen — auch wer ein fremdes System nur einsetzt
Für Mittelständler relevant
Bewerberauswahl, Beschäftigtenbewertung und -überwachung zählen zum Hochrisikobereich
Transparenzpflichten
Chatbots, synthetische Inhalte und Emotionserkennung sind zu kennzeichnen
Praktische Vorbereitung
Eine Übersicht der eingesetzten Systeme samt Zweck und Datenkategorien; eine Seite Nutzungsregel

Die KI-Verordnung regelt nicht Technologie, sondern Verwendungszwecke. Dasselbe Sprachmodell kann in einer Anwendung unter geringes Risiko fallen und in einer anderen zum Hochrisikosystem werden — es kommt darauf an, wofür es eingesetzt wird und wen die Entscheidung trifft.

Für Unternehmen ist das die wichtigste Eigenschaft der Verordnung. Sie beantwortet die Frage „dürfen wir KI einsetzen?" nicht pauschal, sondern pro Anwendungsfall.

Verboten Praktiken wie Social Scoring durch Behörden oder manipulative Systeme Hochrisiko unter anderem Bewerberauswahl, Beschäftigtenüberwachung, Kreditwürdigkeit, kritische Infrastruktur Transparenzpflichten Chatbots, synthetische Inhalte, Emotionserkennung — Kennzeichnung erforderlich Geringes Risiko der weitaus größte Teil betrieblicher Anwendungen, keine besonderen Pflichten
Die zweite Stufe trifft Mittelständler früher als gedacht — Bewerbermanagement und Beschäftigtenüberwachung stehen darin.

Die Stufe, die Mittelständler trifft

Verbotene Praktiken betreffen die wenigsten Unternehmen. Die Transparenzpflichten sind unangenehm, aber überschaubar: Chatbots und synthetische Inhalte müssen als solche erkennbar sein.

Die Stufe, die tatsächlich Arbeit macht, ist Hochrisiko — und dort stehen zwei Anwendungen, die im Mittelstand längst verbreitet sind: Auswahl von Bewerbern und Bewertung beziehungsweise Überwachung von Beschäftigten.

Wer ein Bewerbermanagement mit automatischer Vorsortierung nutzt oder Leistungsdaten auswertet, ist damit betroffen — auch wenn das System von einem Dritten stammt.

Was Betreiber leisten müssen

Bei Hochrisikoanwendungen gehören dazu menschliche Aufsicht mit echter Eingriffsmöglichkeit, Protokollierung, Information der betroffenen Personen, Kontrolle der Eingabedaten und die Beachtung der Anbieteranweisungen.

Diese Pflichten setzen etwas voraus, das viele Dienste nicht liefern: Auskunft darüber, wie das System arbeitet, wo verarbeitet wird und welche Daten abfließen. Genau an dieser Stelle berührt sich die Verordnung mit der Souveränitätsfrage — nicht über den Firmensitz, sondern über Nachvollziehbarkeit.

Der pragmatische Einstieg

Erstellen Sie eine Liste der tatsächlich benutzten KI-Werkzeuge mit Zweck und Datenkategorien. Diese Liste ist in den meisten Häusern länger als erwartet und deckt nebenbei einen Teil der Schatten-IT auf.

Ergänzen Sie sie um eine einseitige Regel, welche Datenkategorien nie in ein fremdes Werkzeug gehören. Ein Verbot ohne brauchbaren Ersatz scheitert an der Nützlichkeit der Werkzeuge; eine klare Grenze plus ein freigegebenes Werkzeug funktioniert.

Häufige Fragen

Betrifft uns die Verordnung, wenn wir nur fremde Werkzeuge nutzen?
Ja. Wer ein KI-System betreibt, hat eigene Pflichten — abhängig von der Risikostufe. Bei Hochrisikoanwendungen gehören dazu unter anderem menschliche Aufsicht, Protokollierung und Information der betroffenen Personen.
Welche typischen Anwendungen sind Hochrisiko?
In Unternehmen vor allem der Einsatz bei Einstellung und Auswahl von Bewerbern sowie bei Bewertung, Zuweisung und Überwachung von Beschäftigten. Beides ist verbreiteter, als es in der Diskussion erscheint.
Was hat das mit Souveränität zu tun?
Die Pflichten setzen Nachvollziehbarkeit voraus: Woher stammt das Modell, wo wird verarbeitet, welche Daten fließen ab? Bei einem Dienst ohne Auskunft dazu lässt sich die eigene Pflicht kaum erfüllen — unabhängig davon, wo der Anbieter sitzt.
Was ist der pragmatische erste Schritt?
Eine Liste der tatsächlich benutzten KI-Werkzeuge, ihres Zwecks und der Datenkategorien, die hineingehen. In den meisten Häusern ist diese Liste länger als erwartet — und deckt zugleich einen Teil der Schatten-IT auf.

Quellen

Siehe auch

Verwandte Begriffe