EU AI Act FAQ
Stand: Mai 2026 · Anwendung ab 2. August 2026

EU AI Act — 20 Fragen für Entscheider

Alle 18 Fragen, die Du als Geschäftsführung, Compliance oder DSB jetzt beantworten musst — mit Verweisen auf die konkreten Artikel der Verordnung.

Grundlagen
Was ist der EU AI Act?+

Der AI Act (Verordnung (EU) 2024/1689) ist die weltweit erste umfassende Regulierung von KI-Systemen. Er trat im August 2024 in Kraft und gilt EU-weit unmittelbar — wie die DSGVO. Anders als die DSGVO regelt er nicht primär Daten, sondern KI-Systeme als Produkt.

VO (EU) 2024/1689
Wer ist betroffen?+

Alle Anbieter, Importeure, Händler und Betreiber von KI-Systemen, die in der EU Wirkung entfalten — auch ohne EU-Sitz (Marktortprinzip). Kanzleien, Krankenhäuser, Banken, HR-Abteilungen und Behörden, die KI einsetzen, sind als „Betreiber" verantwortlich.

AI Act Art. 2
Verhältnis zur DSGVO?+

Komplementär — nicht ersetzend. AI Act regelt KI als Produkt (Sicherheit, Transparenz), DSGVO regelt personenbezogene Daten in der KI. Beide gelten parallel. Eine DSFA ist bei High-Risk-KI quasi immer Pflicht.

AI Act Erwägungsgrund 9
Risiko-Klassen
Welche Risiko-Klassen gibt es?+

Vier Stufen: (1) Unacceptable Risk — verboten (Social Scoring, Realtime-Biometrie im öffentlichen Raum). (2) High-Risk — strenge Auflagen (Medizin, Verkehr, HR, Bonität, Strafverfolgung). (3) Limited Risk — Transparenzpflichten (Chatbots, Deepfakes). (4) Minimal Risk — keine Auflagen (Spam-Filter, Spielhilfen).

AI Act Art. 5–6
Was zählt als High-Risk?+

Anhang III listet 8 Bereiche: Biometrische Identifikation, kritische Infrastruktur, Bildung, Beschäftigung (HR-Tools, Bewerber-Screening), Zugang zu wesentlichen Dienstleistungen (Bonität, Krankenversicherung), Strafverfolgung, Migration, Justiz und demokratische Prozesse.

AI Act Anhang III
Sind ChatGPT/Claude/Gemini High-Risk?+

Als General-Purpose-AI-Models (GPAI) erstmal nicht — sie haben einen eigenen Pflicht-Katalog (Transparenz, Trainingsdaten-Doku, Copyright-Schutz). ABER: Sobald Du sie in einem High-Risk-Kontext einsetzt (z. B. Bewerber-Screening), wird DEIN System High-Risk und Du übernimmst die Anbieter-Pflichten.

AI Act Art. 51 + Art. 25
Pflichten
Welche Pflichten haben High-Risk-Anbieter?+

Risk-Management-System, Datenqualitäts-Management, Technische Dokumentation, Logging-Pflicht, Transparenzpflicht gegenüber Betreibern, Human Oversight, Genauigkeit + Robustheit + Cybersicherheit. Plus CE-Kennzeichnung und EU-Datenbank-Registrierung.

AI Act Art. 8–17
Was bedeutet Human Oversight?+

Menschen müssen das KI-System überwachen, seine Output verstehen, eingreifen und stoppen können. Bei automatisierten Entscheidungen mit Folgen für Betroffene (Bewerbung abgelehnt, Kredit verweigert) braucht es einen menschlichen Override. Konkret: Stop-Button + Audit-Trail aller Entscheidungen.

AI Act Art. 14
Welche Logging-Pflichten gelten?+

High-Risk-Systeme müssen automatische Logs führen über: Input-Daten, Output, Entscheidungs-Begründung, Identität von Bedienpersonal. Aufbewahrung: 6 Monate min., bei behördlicher Anordnung länger. Logs müssen revisionssicher sein.

AI Act Art. 12
Was muss in der Technischen Dokumentation stehen?+

Anhang IV gibt 9 Punkte vor: System-Beschreibung, Entwicklungsmethodik, Trainingsdaten-Quellen + Bias-Mitigation, Performance-Metriken, Test-Verfahren, Risiko-Management-Maßnahmen, Cybersecurity, Konformitätsbewertung, EU-Konformitätserklärung.

AI Act Art. 11 + Anhang IV
Fristen
Wann gilt der AI Act?+

Stufenweise: (1) Verbotene Praktiken: 2. Februar 2025. (2) GPAI-Pflichten: 2. August 2025. (3) High-Risk-Systeme + Sanktionsregime: 2. August 2026. (4) Bereits in Verkehr gebrachte High-Risk-Systeme bekommen bis 2. August 2027 Zeit zur Anpassung.

AI Act Art. 113
Was muss bis 2. August 2026 passieren?+

Wer als Anbieter oder Betreiber eines High-Risk-KI-Systems im Markt ist, muss spätestens dann compliance-ready sein: Conformity Assessment, CE-Kennzeichnung, Risk-Management, Doku, Logging, Human Oversight. Wer es nicht ist, riskiert Marktrückzug + Bußgeld.

AI Act Art. 113 lit. b
Was passiert mit GPAI-Modellen ab 2. August 2025?+

Anbieter von General-Purpose AI Models (OpenAI, Anthropic, Mistral, Meta) müssen Trainingsdaten-Zusammenfassungen veröffentlichen, Copyright respektieren, technische Doku liefern. Bei „systemic risk"-Modellen (FLOPS > 10²⁵) zusätzlich Stresstest + Cyber-Risk-Mitigation.

AI Act Art. 53 + Art. 55
Sanktionen
Wie hoch sind die Bußgelder?+

Drei Stufen: (1) Verstoß gegen verbotene Praktiken: bis 35 Mio. € oder 7 % des weltweiten Jahresumsatzes. (2) Sonstige Pflichten (High-Risk): bis 15 Mio. € oder 3 %. (3) Falschangaben gegenüber Behörden: bis 7,5 Mio. € oder 1 %.

AI Act Art. 99
Wer setzt durch?+

In Deutschland: Bundesnetzagentur als Marktüberwachungsbehörde + die jeweiligen Sektor-Regulierer (BfDI für Datenschutz, BaFin für Finanzen, BfArM für Medizinprodukte). EU-weit koordiniert das AI Office in Brüssel.

AI Act Art. 70 + Art. 64
Wirkt der AI Act extraterritorial?+

Ja. Auch US-, UK- oder Schweizer Anbieter sind betroffen, sobald ihr KI-System in der EU genutzt wird oder Output in der EU Wirkung hat. Marktortprinzip wie DSGVO. Ausnahme nur bei privater nicht-beruflicher Nutzung.

AI Act Art. 2 Abs. 1
Praxis
Was sollte ich JETZT tun?+

1. Inventar aller KI-Systeme im Unternehmen (auch SaaS-Tools mit KI-Features). 2. Risiko-Klassifikation jedes Systems. 3. Bei High-Risk: Gap-Analyse zu den Pflichten. 4. Datenschutz-Folgenabschätzung (DSGVO Art. 35). 5. Human-Oversight-Prozesse + Audit-Log aufbauen. 6. AVV mit allen KI-Anbietern.

AI Act Art. 26
Brauche ich einen AI-Beauftragten?+

Aktuell nicht explizit gefordert (anders als DSGVO mit DSB). Aber: Die Pflicht zu Human Oversight, Risk-Management und Logging zwingt de facto eine zuständige Person/Rolle. Best Practice: Doppelrolle DSB + AI-Compliance-Beauftragter.

AI Act Art. 14 + 9
Gibt es Erleichterungen für KMU?+

Begrenzt. Art. 62 fordert „Berücksichtigung der Interessen kleinerer Anbieter" — z. B. priorisierte Beratung durch Behörden, vereinfachte Doku-Vorlagen, niedrigere Konformitätsbewertungs-Gebühren. KMU bleiben aber materiell vollständig in der Pflicht, sobald sie High-Risk-Systeme einsetzen.

AI Act Art. 62
Wie passt der AI Act zu BAIT/MaRisk?+

BAIT/MaRisk haben bereits hohe Anforderungen an KI in Banken (AT 4.5, AT 7.2). AI Act ergänzt: Konformitätsbewertung als Produkt + EU-Datenbank-Registrierung. Doppel-Compliance ist möglich, wenn beide Frameworks abgebildet sind. Hier brauchst Du verlässlich nachvollziehbare Audit-Logs über jeden Modellaufruf.

AI Act Art. 6 Abs. 2 + BAIT AT 4.5

Die 87 Tage bis zum 2. August 2026 reichen nicht für Eigenbau.

RealSync Dynamics liefert Audit-Log + Human-Oversight-Workflow + Risk-Klassifikation als SaaS. EU-Datenresidenz, EU-Hosting in Frankfurt, optional self-hosted für sensible Cases.

Datenschutz auf RealSyncDynamicsAI.de

Wir setzen technisch notwendige Cookies für Login + Session. Optional können wir mit Deiner Einwilligung anonyme Statistik- und Marketing-Cookies setzen, um die App zu verbessern. Mehr in der Datenschutzerklärung.