Muss ab sofort jedes generierte Bild ein Label tragen? Braucht jeder mit ChatGPT formulierte Text eine Warnung? Und müssen Unternehmen alle Mitarbeiter:innen nun verpflichtend in künstlicher Intelligenz (KI) schulen? Rund um den EU AI Act kursieren gerade viele Schlagzeilen. Und mindestens so viele Missverständnisse. Ganz so einfach wie „KI drin, Label drauf“ ist es nämlich nicht. Dieser Artikel klärt auf, was jetzt wirklich gilt und was durch den EU AI Act noch auf uns zukommt.
Transparenzpflicht: Was muss ich kennzeichnen?
Seit dem 2. August 2026 gelten neue Transparenzpflichten. Alles, was “täuschend echt” ist, muss demnach gekennzeichnet werden. Allerdings gibt es laut der neuen KI Verordnung dazu keine klare Definition. Unternehmen müssen daher selbst einschätzen, ob ein KI-generierter Inhalt mit der Realität verwechselt werden könnte und tragen dabei auch das Risiko einer Fehleinschätzung. Was muss also markiert werden?
Texte: Menschliche Kontrolle macht den Unterschied
Bei KI-generierten Texten kommt es vor allem darauf an, ob vor der Veröffentlichung noch ein Mensch beteiligt ist. Wird ein Text automatisch veröffentlicht, ohne dass ihn jemand prüft, muss er als KI-generiert gekennzeichnet werden. Liest eine Person den Text hingegen durch, gibt ihn frei und übernimmt dafür die redaktionelle Verantwortung, ist grundsätzlich keine Kennzeichnung notwendig. Für klassische Marketingtexte, Produktbeschreibungen in Webshops oder Social-Media-Postings besteht ebenfalls keine generelle Kennzeichnungspflicht. Entscheidend ist also wie der Inhalt veröffentlicht wird und wer dafür die Verantwortung übernimmt.
Bilder, Videos und Audios
Bei Fotos, Videos und Tonaufnahmen wird es etwas komplizierter. Eine Kennzeichnung ist notwendig, wenn KI-generierte oder manipulierte Inhalte täuschend echt wirken. Klar ist die Kennzeichnungspflicht bei sogenannten Deepfakes. Das sind KI-generierte oder manipulierte Bilder, Videos und Stimmen, die reale Personen, Orte, Gegenstände oder Ereignisse zeigen, als wären sie echt.
Der Hinweis soll dort erscheinen, wo der Inhalt konsumiert wird: bei Bildern direkt im Bild, bei Videos zu Beginn sowie dauerhaft oder in regelmäßigen Abständen und bei Audiodateien als hörbarer Hinweis am Anfang der Tonspur.
Eindeutig unrealistische Darstellungen müssen hingegen nicht gekennzeichnet werden, beispielsweise bei offensichtlichen Verstößen gegen Naturgesetze. Dasselbe gilt für rein kosmetische Bearbeitungen wie die Anpassung der Helligkeit oder das Entfernen von Bildrauschen, solange der eigentliche Inhalt nicht verfälscht wird.
Für künstlerische, satirische, fiktionale oder kreative Werke gelten weniger strenge Vorgaben an die Platzierung. Auch hier kann eine Kennzeichnung erforderlich sein, sie muss das Werk aber nicht beeinträchtigen. Ein Hinweis im Begleittext oder in der Bildbeschreibung reicht dabei aus. Sind die Bilder von Privatpersonen, dann brauchen deren Postings ohnehin keine Kennzeichnung.
Chatbots
Anbieter müssen Nutzer über KI-Interaktionen informieren. Wer also mit einem Chatbot kommuniziert, muss wissen, dass auf der anderen Seite kein Mensch antwortet. Der Hinweis muss direkt zu Beginn des Gesprächs und gut sichtbar im Chatfenster erscheinen und nicht versteckt im Kleingedruckten oder irgendwo am Seitenrand.
Eine Kennzeichnung ist nicht nötig, wenn ohnehin eindeutig erkennbar ist, dass es sich um ein KI-System handelt. Wird der Chatbot beispielsweise klar als „virtueller KI-Assistent“ vorgestellt, ist die notwendige Transparenz bereits gegeben.
Social scoring darf nicht sein
Der AI Act verbietet nun auch biometrische Kategorisierungssysteme. Ungezieltes Durchsuchen von Internetdaten zur Gesichtserkennung ist auch verboten. Folglich ist Social Scoring durch KI ist natürlich nicht zulässig. Auch Emotionserkennung am Arbeitsplatz ist eine verbotene KI-Anwendung. Mitarbeiter:innen dürfen also nicht von KI Technologien gescannt werden. Das ist in Österreich zwar keine Überraschung, aber eine enorm wichtige Grundlage im Gesetz. Minimale Risiken hingegen haben keine spezifischen Vorschriften im AI Act.
AI Act Mythen
Rund um den AI Act halten sich einige Mythen hartnäckig. Nein, Unternehmen müssen nicht jeden mit KI erstellten Satz kennzeichnen. Nein, jedes bearbeitete Bild wird nicht automatisch zum Deepfake. Und nein, der Einsatz von ChatGPT führt nicht zwingend zu verpflichtenden KI-Schulungen für die gesamte Belegschaft. Gerade dieser Punkt wurde zuletzt abgeschwächt: Unternehmen müssen keine bestimmten Kurse vorschreiben, Prüfungen abhalten oder ein festgelegtes Wissensniveau nachweisen. Sie müssen aber geeignete Maßnahmen setzen, um das KI-Verständnis jener Mitarbeiter:innen zu fördern, die mit solchen Systemen arbeiten. Aus der vermeintlichen Schulungspflicht wurde eine flexiblere Verantwortung, die zum jeweiligen Einsatz und Risiko der KI passen soll.
Österreich fehlt noch die Kontrollinstanz
Der AI Act ist das erste staatenübergreifende Regelwerk für KI. Er gilt unmittelbar in allen EU-Mitgliedstaaten, für seine praktische Durchsetzung braucht es aber nationale Behörden. Österreich hätte diese bereits bis zum 2. August 2025 benennen müssen. Vorgesehen sind zumindest eine Marktüberwachungsbehörde, die Verstöße untersucht und Sanktionen verhängt, sowie eine notifizierende Behörde für die Kontrolle von Prüfstellen. Zusätzlich braucht es eine zentrale Anlaufstelle für Unternehmen, Behörden und Betroffene. Doch Österreich hat diese Strukturen bis heute nicht vollständig eingerichtet. Die 2024 bei der RTR geschaffene KI-Servicestelle ist zwar toll um über den AI Act zu informieren, besitzt aber keine notwendigen Sanktionsbefugnisse. Wer sich gegen eine mögliche Verletzung des AI Act beschweren möchte, hat seit dem 2. August 2026 zwar ein ausdrücklich verankertes Beschwerderecht, aber es fehlt dafür eine zuständige österreichische Kontrollinstanz.
Für Unternehmen bedeutet diese Lücke aber nicht, dass sie mit der Umsetzung warten können. Die europäischen Vorschriften gelten unabhängig davon, ob Österreich seine Behörden rechtzeitig aufstellt. Es fehlt den Betrieben nur die nationale Stelle, die verbindlich einordnet, wie unklare Begriffe und Grenzfälle zu beurteilen sind.
Was jetzt noch auf Österreich zukommt
2. Dezember 2026
Die Transparenzpflicht vom 2. August 2026 ist nur ein Teil der Umsetzung des AI Acts. Am 2. Dezember 2026 folgt der nächste Stichtag. Dann werden KI-Systeme verboten, die ohne Einwilligung sexualisierte Deepfakes oder andere intime Darstellungen realer Personen erzeugen. Betroffen sind vor allem sogenannte Nudify-Apps, die Menschen mit wenigen Klicks digital ausziehen. Dieses Verbot ist ein dringend notwendiger Schutz vor digitalisierter sexualisierter Gewalt. Ab demselben Tag müssen auch Systeme zur Erzeugung KI-generierter Inhalte, die bereits vor dem 2. August 2026 auf dem Markt waren, die neuen technischen Transparenzanforderungen erfüllen.
2. August 2027
Bis zum 2. August 2027 muss Österreich mindestens eine funktionsfähige KI-Testumgebung, eine sogenannte Regulatory Sandbox, bereitstellen. Dahinter steckt eine Art geschütztes Versuchslabor für KI: Unternehmen und Start-ups können dort neue Systeme unter realistischen Bedingungen testen und werden dabei direkt durch die zuständigen Behörden begleitet. So lassen sich rechtliche Fragen, mögliche Risiken und notwendige Schutzmaßnahmen klären, bevor eine Anwendung regulär auf den Markt kommt. Am selben Tag endet außerdem die Übergangsfrist für ältere Allzweck-KI-Modelle, die bereits vor dem 2. August 2025 angeboten wurden. Die Anbieter müssen dann alle bis dahin geltenden Vorschriften des EU AI Acts auch berücksichtigt haben.
2. Dezember 2027
Der nächste große Schritt folgt am 2. Dezember 2027. Ab diesem Datum gelten strengere Vorgaben für KI-Systeme, deren Einsatz besonders weitreichende Folgen für Menschen haben kann. Die EU-Kommission veröffentlichte eine Liste hochriskanter KI-Anwendungen. Dazu zählen etwa Programme, die Bewerber:innen im Recruiting bewerten, über Bildungszugänge oder Prüfungsleistungen mitentscheiden, Kreditwürdigkeit beurteilen oder von Polizei- und Migrationsbehörden eingesetzt werden. Wer solche Systeme entwickelt oder einsetzt, muss unter anderem Risiken erfassen, die Qualität der verwendeten Daten sicherstellen, Entscheidungen nachvollziehbar dokumentieren und menschliche Kontrolle ermöglichen. Unternehmen müssen sicherstellen, dass ihre Mitarbeitenden über ausreichende KI-Kompetenz dafür verfügen. Betroffene müssen außerdem darüber informiert werden, wenn eine solche KI bei einer Entscheidung über sie zum Einsatz kommt. Für österreichische Unternehmen heißt das: Frühzeitig prüfen, ob Systeme in diese Hochrisiko-Kategorie fallen und alle Abläufe rechtzeitig anpassen.
Ab August 2028
Am 2. August 2028 folgen Hochrisiko-KI-Systeme, die als Bestandteil regulierter Produkte eingesetzt werden, etwa in Maschinen, Medizinprodukten, Spielzeug oder Aufzügen. Für ältere Hochrisiko-Systeme der öffentlichen Verwaltung läuft eine längere Übergangsfrist bis zum 2. August 2030. Bestimmte bereits bestehende europäische IT-Großsysteme in den Bereichen Migration, Grenzkontrolle und Sicherheit müssen spätestens bis zum 31. Dezember 2030 angepasst werden.
FAQ zum EU AI Act in Österreich
Was ist der EU AI Act?
Der EU AI Act ist das KI-Gesetz der Europäischen Union. Sein Ziel ist es, einheitliche Standards für den Umgang mit künstlicher Intelligenz zu schaffen, Grundrechte zu schützen und gleichzeitig Chancen für Innovationen und die weitere technologische Entwicklung zu ermöglichen. Die Verordnung ist seit August 2024 in Kraft und wird schrittweise zu unterschiedlichen Fristen zur Pflicht.
Welche KI-Inhalte müssen gekennzeichnet werden?
Ein Transparenzrisiko erfordert Offenlegungspflichten für KI-Anwendungen. Kennzeichnungspflichtig sind vor allem KI-generierte oder manipulierte Inhalte, die täuschend echt wirken und mit realen Personen, Orten, Gegenständen oder Ereignissen verwechselt werden könnten.
Was muss ich bei einem Chatbot kennzeichnen?
Es muss deutlich sein, dass der Chatpartner eine KI und kein Mensch ist. Am besten ist eine Information hierzu ganz zu Beginn des Chats oder ein eindeutiges Label des Chatbots, z.B. als "KI-Assistent".
Müssen Unternehmen ihre Mitarbeiter:innen verpflichtend in KI schulen?
Nein, der EU AI Act schreibt weder bestimmte Schulungen noch Prüfungen vor. Unternehmen müssen jedoch geeignete Maßnahmen setzen, um das KI-Verständnis jener Mitarbeiter:innen zu fördern, die entsprechende Systeme verwenden.
Was sind Hochrisiko-KI-Systeme?
Der AI Act definiert vier Risikostufen für KI-Systeme. Hochrisiko-KI ist die höchste Stufe. Das sind Systeme, deren Entscheidungen weitreichende Folgen für Menschen haben können.
Welche weiteren Fristen kommen noch?
Am 2. Dezember 2026 werden KI-Systeme zur Erstellung nicht einvernehmlicher sexualisierter Deepfakes verboten. Bis 2. August 2027 müssen ältere Allzweck-KI-Modelle die geltenden Vorschriften einhalten und Österreich eine KI-Testumgebung bereitstellen. Ab 2. Dezember 2027 gelten die Anforderungen für Hochrisiko-KI etwa im Recruiting, Bildungs- und Migrationsbereich, ab 2. August 2028 auch für Hochrisiko-KI in regulierten Produkten wie Maschinen oder Medizinprodukten. Bestehende Hochrisiko-Systeme öffentlicher Stellen müssen bis 2. August 2030, bestimmte europäische IT-Großsysteme für Migration, Grenzkontrolle und Sicherheit bis 31. Dezember 2030 angepasst werden.
Was sollten österreichische Unternehmen jetzt tun?
Unternehmen müssen alle KI-Lösungen inventarisieren und in Risikoklassen einteilen. Sie sollten erfassen, wo sie KI einsetzen, welchem Zweck die Systeme dienen und wer dafür verantwortlich ist. Somit können mögliche Risiken, Kennzeichnungspflichten und Anforderungen an Hochrisiko-KI nachvollziehbar dokumentiert werden.