Zum Inhalt springen
Search the hub

← All compliance frameworks

AI EU Regulation / law

EU AI Act

EU-Verordnung für KI-Systeme — risikobasierte Pflichten von verbotenen Praktiken bis Hochrisiko- und Transparenzanforderungen.

Learning and orientation only — not legal advice.

Warum das zählt

Sobald Analytics-Teams Modelle für Scoring, Priorisierung, Textgenerierung oder Assistenten einsetzen, sind sie im Anwendungsbereich einer Produktregulierung — mit Dokumentations-, Daten- und Aufsichtspflichten.

Der AI Act macht dabei genau das zum Thema, was in Datenplattformen ohnehin wehtut: Herkunft und Qualität der Trainingsdaten, Nachvollziehbarkeit, Logging, menschliche Aufsicht und klare Rollen. Wer Lineage und Data Quality im Griff hat, hat den halben Weg schon gemacht.

Für wen gilt es

Anbieter, Betreiber, Importeure und Händler von KI-Systemen mit EU-Bezug — auch wenn das Modell aus einem Drittland stammt, sofern die Ausgabe in der EU genutzt wird.

Die meisten Datenteams sind Betreiber (Deployer) fremder Systeme. Wer ein Modell jedoch wesentlich verändert, umbenennt oder unter eigenem Namen anbietet, kann selbst zum Anbieter werden — mit deutlich mehr Pflichten.

Scope & boundaries

Die Pflichten gelten gestuft nach Risikoklasse — nicht jedes Modell im Warehouse ist Hochrisiko.

Der AI Act ersetzt die DSGVO nicht; für personenbezogene Trainings- und Eingabedaten gilt beides.

Die Anwendung erfolgt zeitlich gestaffelt — Verbote und AI-Kompetenz früher, Hochrisikopflichten später.

Rolle bestimmt Pflichtenumfang: Anbieter, Betreiber, Importeur oder Händler.

Key rules

Risikobasierter Ansatz

Art. 5, Art. 6, Anhang III

Verbotene Praktiken, Hochrisiko-Systeme, Transparenzfälle und minimales Risiko werden unterschiedlich behandelt. Erste Aufgabe ist immer die Einordnung des Use-Cases.

AI-Kompetenz im Team

Art. 4

Organisationen müssen für ausreichende Kompetenz der Personen sorgen, die KI betreiben oder nutzen — inklusive Grenzen und typischer Fehlerbilder.

Risikomanagementsystem

Art. 9

Für Hochrisiko-Systeme ist ein kontinuierlicher Risikoprozess über den Lebenszyklus vorgesehen, nicht eine Prüfung vor dem Go-live.

Daten und Data Governance

Art. 10

Trainings-, Validierungs- und Testdaten müssen relevant, repräsentativ und so weit möglich fehlerfrei sein; Herkunft, Erhebung und Bias-Prüfung sind zu dokumentieren.

Technische Dokumentation

Art. 11, Anhang IV

Systembeschreibung, Architektur, Datenquellen, Metriken und Grenzen gehören in eine nachvollziehbare Dokumentation nach Anhang IV.

Protokollierung

Art. 12

Hochrisiko-Systeme müssen Ereignisse automatisch protokollieren, damit Betrieb und Vorfälle rückverfolgbar bleiben.

Menschliche Aufsicht

Art. 14

Die Aufsicht muss wirksam sein: Eingriffsmöglichkeit, verständliche Ausgaben und Bewusstsein für Automation Bias.

Transparenz und GPAI-Pflichten

Art. 50, Art. 53

Chatbots, Emotionserkennung und synthetische Inhalte brauchen Kennzeichnung; Anbieter von Allzweckmodellen haben eigene Dokumentations- und Urheberrechtspflichten.

What it means for data platforms

Use-Case-Register mit Rolle und Risikoklasse

Jeder KI-Anwendungsfall bekommt Owner, Rolle (Anbieter/Betreiber), Risikoeinordnung und Datenquellen. Ohne Register ist keine Pflicht zuordenbar.

Trainings- und Eingabedaten mit Lineage

Herkunft, Filter, Stichproben und Qualitätsmetriken dokumentieren — idealerweise als Metadaten am Dataset, nicht in einer Präsentation.

Protokollierung von Läufen und Prompts

Eingaben, Ausgaben, Modellversion und Entscheidungskontext so protokollieren, dass Nachvollziehbarkeit möglich ist — und die Logs selbst datenschutzkonform bleiben.

PII vor dem Modell trennen

Feature-Auswahl, Masking und Pseudonymisierung reduzieren Datenschutz- und Bias-Risiken gleichzeitig.

Aufsicht und Eskalation im Prozess

Wer prüft Ausgaben, wer darf abschalten, wie wird eskaliert? Diese Rollen gehören in den Betriebsplan, nicht in ein Konzeptpapier.

Vendor- und GPAI-Dokumentation einsammeln

Von Modell- und SaaS-Anbietern die Systemdokumentation, Nutzungsgrenzen und Trainingshinweise einfordern und aufbewahren.

Orientation checklist

KI-Inventar vollständig?

Inklusive Copilot-Funktionen in BI-Tools, Skripten mit Modell-API und Pilotprojekten.

Rolle und Risikoklasse je Use-Case?

Dokumentiert und mit Legal abgestimmt, besonders bei HR-, Kredit- und Zugangsentscheidungen.

Datenherkunft belegbar?

Quellen, Rechte, Filter und Qualitätsprüfungen für Trainings- und Evaluierungsdaten nachvollziehbar.

Logs vorhanden und aufbewahrt?

Mit definierter Aufbewahrung und Zugriffsbeschränkung.

Menschliche Aufsicht definiert?

Namentlich benannte Rollen, Eingriffswege und Abschaltkriterien.

Anbieterunterlagen eingesammelt?

Modelldokumentation, Nutzungsbedingungen und Änderungshinweise archiviert.

Common pitfalls

„Wir nutzen nur ein fremdes Modell“

Auch Betreiber haben Pflichten — und wer ein System umbenennt oder wesentlich ändert, wird schnell selbst Anbieter.

DPIA mit AI-Act-Konformität verwechselt

Datenschutz-Folgenabschätzung und KI-Konformitätsanforderungen sind unterschiedliche Verfahren mit unterschiedlichen Inhalten.

Schatten-KI im BI-Tool

Eingebaute Assistenzfunktionen und Browser-Plugins erzeugen KI-Nutzung, die in keinem Inventar auftaucht.

Keine Protokollierung

Ohne Logs sind Vorfälle nicht rekonstruierbar und Aufsicht nicht belegbar.

Trainingsdaten ohne Rechteklärung

Interne Dokumente, Kundendaten und Web-Inhalte haben unterschiedliche Nutzungsgrenzen — Herkunft klären, bevor trainiert wird.

Official sources

Related stories

Tour