Zum Inhalt

EU AI Act: Betrifft es mein Projekt?

Beim Thema KI-Regulierung (insbesondere durch den EU AI Act) entsteht schnell der Eindruck, dass nun jedes Softwareprojekt mit massiven bürokratischen Hürden kämpfen muss. Die Realität sieht jedoch deutlich entspannter aus: Die absolute Mehrheit aller Standard-Systeme und Anwendungen ist von den strengen Pflichten zum Glück nicht betroffen.

Das Gesetz folgt einem risikobasierten Ansatz, bei dem Pflichten nur proportional zum Risiko steigen.

1. Der Normalfall: Keine oder minimale Pflichten

Wenn man in einer App lediglich Standard-Features nutzt (z. B. Spam-Filter oder KI in Videospielen), fällt man in die Kategorie Minimales Risiko.

  • Die Folge: Es gibt keinerlei gesetzliche Auflagen unter dem AI Act. Man kann sich höchstens freiwilligen Verhaltenskodizes (Codes of Conduct) anschließen.

2. Generative KI: Die reine Transparenzpflicht

Nutzt man in einer Anwendung Generative KI (z. B. einen Standard-Chatbot für den Kundensupport oder Tools, die KI-generierten Text/Bilder ausgeben), fällt das System meist unter Begrenztes Risiko (Limited Risk).

  • Die Folge: Man muss keine gigantischen Compliance-Verfahren durchlaufen. Es gilt im Wesentlichen eine Benennungs- und Transparenzpflicht. Nutzer müssen einfach klar und verständlich darüber informiert werden, dass sie gerade mit einer KI interagieren oder dass Inhalte künstlich generiert wurden.

Wann wird es wirklich aufwendig?

Ernsthafte und sehr strikte Pflichten greifen erst in zwei spezifischen Szenarien, die tiefer in die Infrastruktur oder die Grundrechte eingreifen:

  • Hochrisiko-KI-Systeme (Annex I & III): Systeme, die physische Sicherheit gefährden (z. B. Medizintechnik, autonome Fahrzeuge) oder massiven Einfluss auf das Leben und die Grundrechte von Menschen haben (z. B. KI-gestützte Bewerberauswahl, Kreditwürdigkeitsprüfungen oder Steuerung kritischer Infrastrukturen). Hier müssen lückenlose Dokumentationen, Risikomanagement-Systeme und menschliche Überwachungsmechanismen implementiert werden.

  • General-Purpose AI Models (GPAI / Grundlagenmodelle): Das betrifft primär die Entwickler der mächtigen Basismodelle (wie die großen LLMs). Diese müssen strenge Urheberrechts-Policen vorweisen, Trainingsdaten offenlegen und bei systemischen Risiken extreme Cybersicherheitsauflagen erfüllen. Wichtig für Entwickler: Integriert du ein solches Modell nur per API in deine App, liegt die Hauptlast beim Modell-Anbieter, nicht bei dir (außer Du nutzt das Modell für Apps aus Hochrisiko-Szenarien).

AI Compliance Beispiel: RAG-Chatbot im Overtime-Projekt

Einordnung ins Overtime-Projekt

Overtime ist eine B2B-Kollaborationsplattform für Unternehmen. Um die Produktivität zu steigern, wird der Einsatz eines KI-gestützten Chatbots auf Basis von RAG (Retrieval-Augmented Generation) evaluiert, der lange Chat-Verläufe in Channels analysieren und zusammenfassen soll.


1. Regulatorische Einordnung (EU AI Act)

Die Einordnung für dieses Feature ist eindeutig: Der Overtime-Chatbot ist kein Hochrisiko-System.

Gemäß dem EU AI Act fallen KI-Systeme, die in erster Linie direkt mit natürlichen Personen interagieren (wie typische Chatbots), in die Kategorie des begrenzten Risikos (Limited Risk).

  • Abgrenzung zum Hochrisiko: Eine Einstufung als Hochrisiko-System (High-Risk) nach Anhang III würde nur dann erfolgen, wenn der Bot beispielsweise vom Management im Bereich HR genutzt würde, um die Arbeitsleistung von Mitarbeitern anhand ihrer Chat-Aktivitäten zu bewerten oder zu überwachen.

  • Da der Bot in Overtime lediglich als sachliche Assistenzfunktion für die Nutzer selbst dient, greifen die massiven Compliance-Anforderungen für Hochrisikosysteme (wie aufwendige Risikomanagement-Systeme) hier nicht.

3. Technische Anforderungen & Umsetzung

Da das System unter "Begrenztes Risiko" fällt, verlangt der AI Act für den Overtime-Bot lediglich die Einhaltung der Transparenzpflichten nach Artikel 50.

  • Transparenzpflicht (Artikel 50 Abs. 1): Anbieter müssen sicherstellen, dass KI-Systeme so konzipiert sind, dass die betroffenen Personen darüber informiert werden, dass sie gerade mit einer KI interagieren.

  • Zeitpunkt der Information: Die Information muss den Nutzern spätestens zum Zeitpunkt der ersten Interaktion in einer klaren und unmissverständlichen Weise bereitgestellt werden.

Fazit für das System-Design

Der administrative und architektonische Aufwand für das RAG-System bleibt im Rahmen des AI Acts minimal. Die Compliance lässt sich durch einfache UI-Maßnahmen direkt im Frontend von Overtime lösen:

  1. Der Bot erhält im Chat einen eindeutigen Namen und Avatar (z. B. "Overtime AI Assist").
  2. Jede Antwort, die durch das RAG-System generiert wird, erhält einen visuellen Indikator (z. B. ein Label "Diese Zusammenfassung wurde von einer KI erstellt"), sodass Nutzer die Ausgabe stets richtig einordnen können.

Zusatz-Tipp für das Design: Da der Bot Textinhalte zusammenfasst, greift unter Umständen auch Artikel 50 Abs. 2 (Kennzeichnung von synthetischen Texten). Die Kennzeichnung im Frontend sollte daher idealerweise im Text selbst maschinenlesbar oder zumindest visuell so gestaltet sein, dass beim Kopieren/Exportieren der Zusammenfassung klar bleibt, dass der Text KI-generiert wurde.