News

AI Act 2026: Strafen bis 35M€, ist Ihr Chatbot konform? (Komplette Checkliste)

8. September 2026
22 Min. Lesezeit
Ailog Team

Der EU AI Act tritt im August 2026 vollständig in Kraft. Entdecken Sie die Sanktionen (bis zu 35M€), die Pflichten für Chatbots und RAG-Systeme und unsere komplette Compliance-Checkliste.

AI Act 2026: Strafen bis 35M€, ist Ihr Chatbot konform?

Die Zeit der Vorbereitungen ist vorbei. Am 2. August 2026 tritt der EU AI Act vollständig in Kraft. Für Unternehmen, die KI-Chatbots, RAG-Assistenten oder konversationelle KI-Systeme einsetzen, sind die Auswirkungen erheblich: Bußgelder von bis zu 35 Millionen Euro oder 7% des weltweiten Jahresumsatzes.

TL;DR

  • Der AI Act gilt vollständig ab dem 2. August 2026 -- Chatbots werden hauptsächlich als "begrenztes Risiko" eingestuft (Transparenzpflichten)
  • Bußgelder: bis zu 35M€/7% Umsatz für verbotene Praktiken, 15M€/3% für Hochrisiko-Pflichten, 7,5M€/1% für Falschinformationen
  • Kernpflicht: Nutzer darüber informieren, dass sie mit einer KI interagieren
  • Finnland ist das erste Land, das seine nationale Aufsichtsbehörde aktiviert hat (Januar 2026)
  • Der im Juni 2026 verabschiedete Digital Omnibus verschiebt die Hochrisiko-Pflichten auf den 2. Dezember 2027 (eigenständige Annex-III-Systeme) und den 2. August 2028 (Annex I), nicht jedoch die Transparenzpflichten für Chatbots
  • In Frankreich gehostete RAG-Plattformen (wie Ailog) sind nativ besser für die Compliance aufgestellt

Vollständige AI-Act-Zeitleiste

Die wichtigsten Termine

Der AI Act trat nicht auf einen Schlag in Kraft. Die Verordnung folgt einer schrittweisen Anwendung seit ihrer Verabschiedung:

DatumEreignisAuswirkung
12. Juli 2024Veröffentlichung im EU-AmtsblattCountdown beginnt
1. August 2024Offizielles InkrafttretenÜbergangszeitraum beginnt
2. Februar 2025Verbot verbotener PraktikenUnterschwellige Manipulation, Social Scoring, Ausnutzung von Schwachstellen
2. August 2025Pflichten für GPAI-ModelleTransparenz, technische Dokumentation, Urheberrechtskonformität
Januar 2026Finnland: erste nationale Behörde aktiviertErstes Land mit KI-Aufsicht
2. August 2026Vollständige AnwendungAlle Pflichten, Sanktionen aktiviert
2. Dezember 2027Hochrisiko-Pflichten (Annex III) -- durch den Digital Omnibus verschobenBestätigter Aufschub (Omnibus im Juni 2026 verabschiedet)

Was bereits gilt

Seit dem 2. Februar 2025 sind verbotene KI-Praktiken in Europa bereits untersagt:

  • Unterschwellige Manipulation: Techniken, die psychologische Schwachstellen ausnutzen
  • Social Scoring: Klassifizierung von Personen anhand ihres Sozialverhaltens
  • Predictive Policing: Individuelles Profiling ausschließlich auf Basis persönlicher Merkmale
  • Ungezieltes Facial Scraping: Massenhafte Extraktion von Gesichtsbildern aus dem Internet

Seit dem 2. August 2025 müssen Allzweck-KI-Modelle (GPAI) Transparenz- und Dokumentationspflichten erfüllen.


Risikoklassifizierung: Wo steht Ihr Chatbot?

Die 4 Risikostufen des AI Act

Der AI Act klassifiziert KI-Systeme in vier Risikokategorien, jeweils mit spezifischen Pflichten:

RisikostufeBeschreibungBeispielePflichten
InakzeptabelVerbotene PraktikenUnterschwellige Manipulation, Social ScoringVollständiges Verbot
Hohes RisikoKritische SystemeKI-Recruiting, Kreditscoring, medizinische DiagnoseVollständige Compliance, Audit, CE-Kennzeichnung
Begrenztes RisikoTransparenz erforderlichChatbots, KI-Assistenten, DeepfakesOffenlegungspflicht
Minimales RisikoKeine PflichtAnti-Spam-Filter, Videospiel-KIKeine spezifischen Pflichten

Chatbots und RAG-Systeme: Begrenztes Risiko

Die gute Nachricht für Unternehmen, die KI-Chatbots einsetzen: Die meisten Chatbots und RAG-Systeme werden als begrenztes Risiko eingestuft. Das bedeutet primär Transparenzpflichten.

Konkrete Pflichten für Chatbots (Artikel 50):

  1. KI-Offenlegung: Den Nutzer klar darüber informieren, dass er mit einem KI-System interagiert
  2. Kennzeichnung generierter Inhalte: Wenn der Chatbot Text, Bilder oder Audio generiert, muss dies als KI-generiert erkennbar sein
  3. Information über Einschränkungen: Der Nutzer muss die Fähigkeiten und Grenzen des Systems verstehen

Mögliche Ausnahmen Richtung Hochrisiko:

Bestimmte Chatbots können in die Kategorie hohes Risiko rutschen, wenn:

  • Sie im Recruiting eingesetzt werden (automatisiertes CV-Screening)
  • Sie Entscheidungen treffen, die den Zugang zu wesentlichen Dienstleistungen betreffen
  • Sie im Gesundheitswesen zur Diagnose eingesetzt werden
  • Sie mit kritischer Infrastruktur interagieren

Detaillierte Sanktionen

Bußgeldstruktur

Der AI Act sieht ein progressives und abschreckendes Bußgeldsystem vor:

Art des VerstoßesMaximales Bußgeld% des globalen UmsatzesBeispiel
Verbotene Praktiken35.000.000 €7%Chatbot mit unterschwelliger Manipulation
Hochrisiko-Pflichten15.000.000 €3%Nicht konformes Hochrisikosystem
Falschinformation / falsche Erklärung7.500.000 €1%Falsche Angaben gegenüber Behörden

Für KMU und Startups werden die Bußgelder am Prozentsatz des globalen Umsatzes begrenzt, was verhältnismäßig milder ist.

AI Act vs DSGVO Vergleich

KriteriumAI ActDSGVO
Maximales Bußgeld35M€ oder 7% Umsatz20M€ oder 4% Umsatz
AnwendungsbereichKI-Systeme in der EUPersonenbezogene Daten in der EU
AnsatzRisikobasiertRechtebasiert
CE-KennzeichnungJa (hohes Risiko)Nein
DSB-ÄquivalentNicht verpflichtend (aber empfohlen)DSB in bestimmten Fällen verpflichtend
FolgenabschätzungVerpflichtend (hohes Risiko)DSFA verpflichtend bei hohem Risiko
KumulationJa, beide geltenJa, beide gelten

Entscheidender Punkt: Beide Verordnungen sind kumulativ. Ein Chatbot muss sowohl die DSGVO als auch den AI Act einhalten. Mehr zur DSGVO-Konformität von Chatbots finden Sie in unserem DSGVO- und KI-Chatbot-Leitfaden.

Durchsetzungsstatus Anfang 2026

Stand März 2026 wurden keine größeren Durchsetzungsmaßnahmen im Rahmen des AI Act ergriffen. Die nationalen Behörden befinden sich in den meisten Mitgliedstaaten noch im Aufbau.

Finnland ist Vorreiter und hat seine nationale Aufsichtsbehörde bereits im Januar 2026 aktiviert -- ein proaktiver Ansatz zur Durchsetzung.


Compliance-Checkliste für Chatbots und RAG-Systeme

1. Transparenz (verpflichtend für alle Chatbots)

✅ Nutzer wird informiert, dass er mit einer KI interagiert
✅ Eine klare Nachricht wird vor/während der Interaktion angezeigt
✅ Systemeinschränkungen sind dokumentiert
✅ KI-generierte Inhalte sind als solche gekennzeichnet
✅ Antwortquellen sind nachverfolgbar (RAG-Systeme)

Implementierungsbeispiel:

DEVELOPERhtml
<!-- Transparenzmeldung in einem Chatbot-Widget --> <div class="ai-disclosure"> 🤖 Sie chatten mit einem KI-Assistenten, der von einer Wissensdatenbank unterstützt wird. Antworten werden automatisch generiert und können Ungenauigkeiten enthalten. </div>

2. Daten-Governance

✅ Trainings-/Indexierungsdaten sind dokumentiert
✅ Eine Aufbewahrungsrichtlinie für Konversationen existiert
✅ Personenbezogene Daten werden DSGVO-konform verarbeitet
✅ Hosting ist identifiziert und dokumentiert
✅ Übertragungen außerhalb der EU sind geregelt (oder nicht vorhanden)

3. Menschliche Aufsicht

✅ Ein Eskalationsmechanismus zu einem Menschen existiert
✅ Betreiber können das System stoppen/ändern
✅ Problematische Konversationen werden markiert
✅ Ein regelmäßiger Überprüfungsprozess ist vorhanden
✅ Nutzer können ein Gespräch mit einem Menschen anfordern

4. Technische Dokumentation

✅ Die allgemeine Funktionsweise des Systems ist dokumentiert
✅ Verwendete Modelle sind identifiziert
✅ Risikominderungsmaßnahmen sind beschrieben
✅ Ein Vorfallregister wird geführt
✅ Leistungs- und Bias-Tests sind dokumentiert

5. Risikobewertung

✅ Die Risikostufe des Systems ist identifiziert
✅ Hochrisiko-Anwendungsfälle sind ausgeschlossen oder verwaltet
✅ Eine Folgenabschätzung wird bei Bedarf durchgeführt
✅ Potenzielle Verzerrungen sind identifiziert und gemindert
✅ Ein kontinuierlicher Compliance-Plan ist etabliert

Der Digital Omnibus: Eine mögliche Aufschubregelung?

Der Digital Omnibus, der am 29. Juni 2026 vom Rat der EU endgültig gebilligt wurde (nach der Zustimmung des Europäischen Parlaments am 16. Juni 2026), ändert den Anwendungszeitplan des AI Act für bestimmte Kategorien:

  • Aufschub der Hochrisiko-Pflichten: auf den 2. Dezember 2027 für eigenständige Annex-III-Systeme und auf den 2. August 2028 für in regulierte Produkte eingebettete KI (Annex I)
  • Erleichterungen für KMU bei bestimmten Dokumentationsanforderungen
  • Klarstellung der Hochrisiko-Klassifizierungskriterien

Die Transparenzpflichten für Chatbots (begrenztes Risiko, Artikel 50) sowie die Sanktionsbefugnisse sind von diesen Verschiebungen jedoch nicht betroffen: Sie gelten weiterhin ab dem 2. August 2026. Vorsicht gebietet daher, sich auf dieses Datum vorzubereiten.


Auswirkungen auf die Chatbot-Branche

Gewinner und Verlierer

ProfilAuswirkungWarum
In der EU gehostete Plattformen✅ PositivNative Compliance, kein Datentransfer
Transparente RAG-Lösungen✅ PositivQuellenrückverfolgbarkeit bereits integriert
E-Commerce-Chatbots⚠️ ModeratBegrenztes Risiko, handhabbare Pflichten
KI-Recruiting-Tools❌ Hohe AuswirkungWahrscheinlich Hochrisiko-Klassifizierung
US-Lösungen ohne EU-Präsenz❌ Hohe AuswirkungDatentransfers, komplexe Compliance

Europäischer Wettbewerbsvorteil

Der AI Act schafft paradoxerweise einen Wettbewerbsvorteil für europäische Lösungen:

  1. Native Compliance: Keine nachträgliche Anpassung nötig
  2. Souveränes Hosting: Keine transatlantischen Datentransfers zu verwalten
  3. Kundenvertrauen: Das Label "AI Act konform" wird zum Verkaufsargument
  4. Vorausplanung: Europäische Unternehmen hatten Zeit zur Vorbereitung

Mehr zu den Vorteilen souveränen Hostings finden Sie in unserem Artikel über souveränes französisches RAG.


Wie Ailog die Compliance sicherstellt

Architektur für Compliance konzipiert

Ailog wurde von Anfang an mit europäischer Compliance als Priorität entwickelt:

AI-Act-AnforderungAilog-Lösung
Transparenz"KI"-Badge standardmäßig im Widget angezeigt, konfigurierbarer Hinweis
RückverfolgbarkeitJede Antwort zitiert ihre Quellen (native RAG-Architektur)
FR-HostingServer in Frankreich, keine Übertragungen außerhalb der EU
Menschliche AufsichtIntegrierte Eskalation zu menschlichem Agenten
Daten-GovernanceDaten nach Organisation isoliert, Löschung auf Anfrage
DokumentationVollständige Logs, Audit-Trail, Analytics-Dashboard

Gleichzeitige DSGVO- + AI-Act-Compliance

Der Ailog-Ansatz deckt beide Verordnungen ab:

DSGVO                         AI Act
├── Einwilligung              ├── KI-Transparenz
├── Recht auf Löschung        ├── Quellenrückverfolgbarkeit
├── Portabilität              ├── Technische Dokumentation
├── Datenminimierung          ├── Daten-Governance
└── EU-Hosting                └── Menschliche Aufsicht
         │                              │
         └──────── Ailog ───────────────┘
              Einheitliche Compliance

Mehr zu den Auswirkungen des AI Act speziell auf RAG-Systeme finden Sie in unserem ausführlichen AI Act und RAG-Leitfaden.


5-Schritte-Aktionsplan

Bereit sein vor August 2026

Schritt 1: Audit (Monat 1)

  • Alle eingesetzten KI-Systeme inventarisieren
  • Jedes System nach Risikostufen klassifizieren
  • Lücken zu den Anforderungen identifizieren

Schritt 2: Transparenz (Monat 2)

  • KI-Offenlegungsnachrichten implementieren
  • Fähigkeiten und Grenzen jedes Systems dokumentieren
  • Bestehende Nutzer informieren

Schritt 3: Governance (Monat 2-3)

  • Datenflüsse dokumentieren
  • Aufbewahrungsrichtlinien implementieren
  • Hosting-Compliance überprüfen

Schritt 4: Aufsicht (Monat 3)

  • Menschliche Eskalationsmechanismen implementieren
  • Teams in der KI-System-Aufsicht schulen
  • Überprüfungsprozesse einrichten

Schritt 5: Dokumentation (Monat 4)

  • Vollständige technische Dokumentation erstellen
  • Vorfallregister einrichten
  • Regelmäßige Audits planen

FAQ

Nein. Die meisten Kundensupport-, E-Commerce- oder Dokumentations-Chatbots werden tatsächlich als begrenztes Risiko eingestuft. Ein Chatbot, der jedoch im Recruiting (CV-Screening), im Gesundheitswesen (Diagnose) oder für Entscheidungen eingesetzt wird, die den Zugang zu wesentlichen Dienstleistungen betreffen, kann als **hohes Risiko** eingestuft werden -- mit deutlich schwereren Pflichten.
Ja. Wie die DSGVO hat der AI Act eine extraterritoriale Reichweite. Er gilt für jeden Anbieter oder Betreiber von KI-Systemen, deren Nutzer in der EU sind, unabhängig vom Firmensitz. Ein US-Unternehmen, das einen Chatbot an europäische Kunden verkauft, unterliegt dem AI Act.
Artikel 50 des AI Act verlangt, dass Personen, die mit einem KI-System interagieren, über diese Interaktion informiert werden. Konkret bedeutet dies eine klare, sichtbare und verständliche Nachricht vor oder zu Beginn der Interaktion. Ein einfaches "KI"-Badge oder eine Begrüßungsnachricht, die KI erwähnt, reicht aus.
Nein. Der im Juni 2026 verabschiedete Digital Omnibus sieht Zeitplananpassungen (Aufschub der Hochrisiko-Pflichten) und Erleichterungen für KMU vor, stellt aber die grundlegenden Transparenzpflichten für Chatbots nicht in Frage. Die Pflichten bei begrenztem Risiko (KI-Offenlegung) bleiben anwendbar, möglicherweise mit einigen Klarstellungen.
Es gibt noch keine offizielle "AI Act konform"-Zertifizierung für Systeme mit begrenztem Risiko. Es wird jedoch dringend empfohlen, Ihren Ansatz (Transparenz, Governance, Aufsicht) in einer Compliance-Akte zu dokumentieren. Für Hochrisikosysteme werden CE-Kennzeichnung und Audits erforderlich sein. ---

Fazit

Der AI Act ist keine Bedrohung -- er ist eine Chance, die KI-Chatbot-Branche zu professionalisieren. Unternehmen, die sich jetzt vorbereiten, werden einen bedeutenden Wettbewerbsvorteil haben: das Vertrauen ihrer Kunden und native Compliance.

Plattformen wie Ailog, die von Anfang an mit europäischer Compliance konzipiert wurden -- französisches Hosting, Quellentransparenz, menschliche Aufsicht -- sind für diesen Übergang natürlich positioniert.

Warten Sie nicht bis August 2026. Erstellen Sie Ihr Ailog-Konto und setzen Sie noch heute einen konformen KI-Chatbot ein.


Dieser Artikel dient nur zu Informationszwecken und stellt keine Rechtsberatung dar. Konsultieren Sie einen spezialisierten Anwalt für Ihre spezifische Situation.

Tags

AI ActKI-RegulierungComplianceChatbotDSGVOEuropa

Verwandte Artikel

Ailog Assistant

Ici pour vous aider

Salut ! Pose-moi des questions sur Ailog et comment intégrer votre RAG dans vos projets !