Betreiber-Pflichten: Was Unternehmen als Nutzer von KI erfüllen müssen
Die Betreiber-Pflichten der KI-Verordnung betreffen fast jedes Unternehmen, das KI nutzt. Betreiber (englisch Deployer) ist, wer ein KI-System in eigener Verantwortung beruflich verwendet, also etwa ein Unternehmen mit ChatGPT, Claude oder Microsoft 365 Copilot. Rein private Nutzung fällt nicht darunter. Die gute Nachricht: Für die meisten Anwendungen sind die Pflichten überschaubar. Dieser Überblick ersetzt keine Rechtsberatung.
Pflichten, die für alle Betreiber gelten
- KI-Kompetenz (Art. 4): Seit dem 2. Februar 2025 sollen Betreiber Maßnahmen ergreifen, damit Beschäftigte, die mit KI arbeiten, über ausreichende Kenntnisse verfügen. Die Änderungsverordnung (EU) 2026/1744 hat diese Pflicht abgeschwächt, aber Schulung und Regeln bleiben sinnvoll. Mehr dazu in KI-Kompetenz.
- Keine verbotenen Praktiken (Art. 5): Auch Betreiber dürfen die verbotenen Einsatzarten nicht nutzen, siehe Verbotene KI-Praktiken.
- Transparenz (Art. 50): Seit dem 2. August 2026 müssen Betreiber Deepfakes offenlegen und KI-erzeugte Texte kennzeichnen, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren sollen, sofern sie nicht redaktionell geprüft und verantwortet werden. Wer Emotionserkennung oder biometrische Kategorisierung einsetzt, muss die betroffenen Personen informieren.
Die Pflicht, Chatbots als KI erkennbar zu machen, trifft nach Art. 50 Abs. 1 zunächst den Anbieter des Systems. Wer einen Chatbot selbst auf der Website betreibt, ist aber oft beides, Anbieter und Betreiber. Einzelheiten stehen in KI-Kennzeichnungspflicht.
Zusätzliche Pflichten bei Hochrisiko-KI (Art. 26)
Setzen Sie ein Hochrisiko-System ein, etwa zur Bewerberauswahl, gelten ab dem 2. Dezember 2027 (Anhang III) beziehungsweise ab dem 2. August 2028 (Anhang I) weitere Pflichten:
- Das System gemäß der Gebrauchsanweisung des Anbieters verwenden.
- Die menschliche Aufsicht Personen übertragen, die dafür kompetent, geschult und befugt sind.
- Soweit Sie die Eingabedaten kontrollieren, sicherstellen, dass sie für den Zweck relevant und hinreichend repräsentativ sind.
- Den Betrieb überwachen und bei Risiken oder schwerwiegenden Vorfällen Anbieter und Behörden informieren.
- Automatisch erzeugte Protokolle, soweit sie unter Ihrer Kontrolle stehen, mindestens sechs Monate aufbewahren.
- Vor dem Einsatz am Arbeitsplatz Beschäftigte und Arbeitnehmervertretung informieren.
- Betroffene Personen informieren, wenn das System Entscheidungen über sie trifft oder dabei unterstützt.
Öffentliche Stellen und bestimmte private Betreiber, etwa bei Kreditwürdigkeitsprüfung oder Lebens- und Krankenversicherung, müssen zusätzlich eine Grundrechte-Folgenabschätzung durchführen (Art. 27). Betroffene haben außerdem ein Recht auf Erläuterung bestimmter Einzelentscheidungen (Art. 86).
Vorsicht: Wann Betreiber zu Anbietern werden
Nach Art. 25 übernehmen Sie Anbieterpflichten, wenn Sie ein Hochrisiko-System unter eigenem Namen oder eigener Marke anbieten, es wesentlich verändern oder ein KI-System so umwidmen, dass es zum Hochrisiko-System wird. Ein Beispiel: Ein allgemeiner Chatbot wird gezielt so eingerichtet, dass er Bewerbungen vorsortiert. Dann können Sie für diesen Einsatz Anbieter eines Hochrisiko-Systems sein.
Praktischer Fahrplan
- Alle KI-Systeme im Unternehmen erfassen, der KI-Verzeichnis-Generator hilft beim Aufbau der Liste.
- Für jedes System die Rolle (Betreiber oder Anbieter) und die Risikoklasse festhalten.
- Schulungen durchführen und dokumentieren.
- Veröffentlichte KI-Inhalte und Chatbots auf Kennzeichnung prüfen.
- Für mögliche Hochrisiko-Systeme Verantwortliche für die menschliche Aufsicht benennen.
Daneben gelten weiterhin DSGVO, Arbeitsrecht und Vertragsrecht. Einen Gesamtüberblick bietet EU AI Act einfach erklärt.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.