Stand: August 2026 · Lesezeit: ca. 7 Minuten · Keine Rechtsberatung
Welche Risikoklassen kennt der EU AI Act?
Der AI Act folgt einem risikobasierten Ansatz mit vier Stufen: verbotene
Praktiken (Art. 5), Hochrisiko-Systeme (Art. 6 mit Anhang III),
Systeme mit besonderen Transparenzpflichten (Art. 50) und Systeme mit
minimalem Risiko ohne besondere Pflichten. Daneben gelten eigene Regeln für
KI-Modelle mit allgemeinem Verwendungszweck.
Je höher das Risiko, desto strenger die Pflichten: Verbotene Praktiken — etwa
manipulative Techniken oder Social Scoring durch Behörden — dürfen gar nicht
eingesetzt werden. Hochrisiko-Systeme sind erlaubt, aber an umfangreiche
Anforderungen geknüpft (Risikomanagement, Daten-Governance, Dokumentation,
menschliche Aufsicht, Konformitätsbewertung). Die Transparenz-Stufe verlangt
„nur“ Kennzeichnung und Information — sie ist für die meisten kleinen und
mittleren Unternehmen die praktisch relevante Kategorie. Wichtig: Die Stufen
schließen sich nicht gegenseitig aus. Die Transparenzpflichten des
Art. 50 können zusätzlich zu den Hochrisiko-Pflichten greifen.
Wann ist ein KI-System Hochrisiko – und wann nur transparenzpflichtig?
Hochrisiko ist ein System in zwei Fällen: wenn es als Sicherheitsbauteil
regulierter Produkte dient (Anhang I) oder in einem der in
Anhang III gelisteten Bereiche eingesetzt wird — etwa Beschäftigung,
Bildung, kritische Infrastruktur, Kreditwürdigkeitsprüfung oder
Strafverfolgung. Transparenzpflichtig nach Art. 50 sind dagegen Systeme,
die mit Menschen interagieren oder Inhalte erzeugen.
Der entscheidende Unterschied liegt also im Anknüpfungspunkt:
Die Hochrisiko-Einstufung fragt, wofür das System eingesetzt wird und
welche Folgen Fehler für Gesundheit, Sicherheit oder Grundrechte hätten. Die
Transparenzpflicht fragt, wie das System nach außen wirkt — spricht
es mit Menschen, erzeugt es täuschend echte Inhalte? Art. 6 Abs. 3
enthält zudem eine Rückausnahme: Ein Anhang-III-System gilt nicht als
hochriskant, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder
Grundrechte birgt, etwa weil es nur eine eng begrenzte Verfahrensaufgabe
erfüllt oder menschliche Entscheidungen lediglich vorbereitet, ohne sie zu
ersetzen. Wer sich darauf beruft, muss die Bewertung dokumentieren.
Typische Praxisfälle: Chatbot, Recruiting-Tool, Bildgenerator im Vergleich
Drei Beispiele zeigen, wie unterschiedlich dieselbe Basistechnologie
eingestuft werden kann:
Vergleich der Einstufung typischer KI-Systeme
| System |
Einstufung |
Warum |
Kernpflichten |
| Website-Chatbot für Kundenfragen |
Transparenzpflicht (Art. 50 Abs. 1) |
Interagiert direkt mit Menschen, kein Anhang-III-Bereich |
Klarer KI-Hinweis spätestens bei der ersten Interaktion |
| Recruiting-Tool, das Bewerbungen bewertet oder filtert |
Hochrisiko (Anhang III, Beschäftigung) |
Entscheidet bzw. wirkt maßgeblich über Zugang zu Beschäftigung |
Volles Hochrisiko-Programm: Risikomanagement, Aufsicht, Dokumentation u. a. |
| Bildgenerator für Marketing-Motive |
Transparenzpflicht (Art. 50 Abs. 2 und 4) |
Erzeugt synthetische Inhalte; Deepfake-Offenlegung bei täuschend echten Motiven |
Maschinenlesbare Kennzeichnung (Anbieter), sichtbare Offenlegung (Betreiber) |
Dasselbe Sprachmodell kann also je nach Einsatz harmlos oder hochriskant
sein: Als FAQ-Chatbot ist es transparenzpflichtig — als automatischer
Bewerbungsfilter wird es zum Hochrisiko-System. Wie Sie die
Kennzeichnungspflichten konkret umsetzen, zeigen die weiteren Ratgeber auf
der Startseite sowie — für Inhalte auf
LinkedIn, Instagram und Co. — der Ratgeber
KI-Posts auf
Social Media kennzeichnen.
Welche Pflichten folgen aus welcher Einstufung?
Aus der Transparenz-Stufe folgen Kennzeichnungs- und Informationspflichten:
KI-Hinweis bei Chatbots, maschinenlesbare Kennzeichnung synthetischer
Inhalte, Offenlegung von Deepfakes und bestimmten KI-Texten. Aus der
Hochrisiko-Stufe folgt ein umfassendes Pflichtenprogramm für Anbieter und
Betreiber — von Risikomanagement bis zur menschlichen Aufsicht.
Für Betreiber (also Unternehmen, die ein fremdes System einsetzen) ist der
Unterschied im Aufwand erheblich: Die Transparenzpflichten lassen sich
typischerweise mit gut platzierten Hinweistexten erfüllen — genau dabei
hilft der kostenlose Generator. Beim Betrieb
eines Hochrisiko-Systems kommen dagegen unter anderem die Nutzung gemäß
Betriebsanleitung, die Sicherstellung menschlicher Aufsicht durch geschultes
Personal und Mitwirkungspflichten gegenüber Anbietern und Behörden hinzu.
Spätestens hier wird auch die
KI-Kompetenz-Pflicht
nach Art. 4 praktisch relevant: Wer Hochrisiko-KI bedient, braucht
nachweisbar mehr Schulung als jemand, der gelegentlich Texte generieren
lässt. Bei Verstößen gegen die Transparenzpflichten drohen nach
Art. 99 Abs. 4 Bußgelder bis 15 Mio. Euro oder 3 %
des weltweiten Jahresumsatzes.
Selbsttest: In 5 Fragen zur richtigen Einordnung
Gehen Sie diese Fragen für jedes eingesetzte KI-System der Reihe nach durch:
- Fällt der Einsatz unter die verbotenen Praktiken des Art. 5?
(z. B. manipulative Techniken, Emotionserkennung am Arbeitsplatz außerhalb
medizinischer oder sicherheitsbezogener Zwecke) → Dann: Einsatz stoppen.
- Ist das System Sicherheitsbauteil eines regulierten Produkts
(Anhang I)? → Hochrisiko.
- Wird das System in einem Anhang-III-Bereich eingesetzt
(u. a. Beschäftigung, Bildung, Kredit, kritische Infrastruktur)?
→ Grundsätzlich Hochrisiko; Rückausnahme nach Art. 6 Abs. 3
prüfen und dokumentieren.
- Interagiert das System mit Menschen oder erzeugt es synthetische
Inhalte? → Transparenzpflichten nach Art. 50 — zusätzlich zu
einer etwaigen Hochrisiko-Einstufung.
- Nichts davon? → Minimales Risiko; keine besonderen
AI-Act-Pflichten, aber Art. 4 (KI-Kompetenz) und die allgemeinen
Gesetze (Datenschutz, Urheberrecht) gelten weiter.
Was tun, wenn Ihr System in beide Kategorien fällt?
Dann gelten beide Pflichtenkreise nebeneinander: Sie erfüllen das
Hochrisiko-Programm und die Transparenzpflichten. Ein
KI-Interviewassistent im Recruiting etwa braucht sowohl die
Hochrisiko-Compliance (Beschäftigungsbereich) als auch den klaren Hinweis
an Bewerber, dass sie mit einer KI interagieren.
Praktisch empfiehlt sich ein zweispuriges Vorgehen: Die
Hochrisiko-Anforderungen gehören in ein strukturiertes Compliance-Projekt —
meist mit externer Unterstützung. Die Transparenzpflichten können Sie sofort
und eigenständig abhaken: Hinweistexte formulieren, sichtbar platzieren,
dokumentieren. Warten Sie damit nicht auf den Abschluss des großen Projekts;
die Kennzeichnungspflichten gelten bereits und sind mit geringem Aufwand
erfüllbar.
Transparenzpflicht sofort erfüllen
Hinweistext in 2 Minuten statt Compliance-Projekt
Für die Transparenzpflichten nach Art. 50 reicht oft ein gut
platzierter Hinweistext. Der Generator erstellt ihn kostenlos — mit
Pro (29 Euro) auch als White-Label-Version und
auf Englisch und Französisch.
Hinweistext erstellen