KI muss für Kunden erkennbar sein

  1. Homepage
  2. IT & EDV
  3. KI muss für Kunden erkennbar sein
Symbolbild für den EU AI Act

Seit dem 2. August 2026 gelten neue Transparenzpflichten für den Einsatz Künstlicher Intelligenz. Grundlage ist Artikel 50 der europäischen KI-Verordnung, häufig auch als EU AI Act bezeichnet. Die Regeln richten sich nicht nur an große Technologieunternehmen. Sie können ebenso Handwerksbetriebe und andere kleine sowie mittelständische Unternehmen betreffen, wenn diese beispielsweise Chatbots, Sprachassistenten oder generative KI für öffentlich zugängliche Texte, Bilder, Videos und Audiodateien einsetzen.

Eine allgemeine Pflicht, jeden mit ChatGPT oder einer anderen KI bearbeiteten Inhalt zu kennzeichnen, gibt es allerdings nicht. Entscheidend ist, welche Aufgabe die KI übernimmt, ob sie unmittelbar mit Menschen kommuniziert und ob erzeugte Inhalte mit echten Personen, Orten oder Ereignissen verwechselt werden können.

Anbieter und Betreiber haben unterschiedliche Pflichten

Die KI-Verordnung unterscheidet zwischen dem Anbieter eines KI-Systems und dem Betreiber, der es im beruflichen Alltag einsetzt. Anbieter ist in der Regel das Unternehmen, das eine KI entwickelt oder unter eigenem Namen auf den Markt bringt. Ein Handwerksbetrieb, der eine fertige Anwendung nutzt, gilt dagegen meist als Betreiber.

Diese Unterscheidung ist wichtig. Anbieter generativer KI müssen ihre Systeme so gestalten, dass künstlich erzeugte oder veränderte Inhalte maschinenlesbar markiert und als solche erkannt werden können. Betreiber müssen dagegen unter bestimmten Voraussetzungen dafür sorgen, dass Menschen einen sichtbaren oder hörbaren Hinweis erhalten. Das betrifft insbesondere sogenannte Deepfakes und bestimmte Texte zu Themen von öffentlichem Interesse.

Auch wenn die technische Verantwortung häufig beim Softwareanbieter liegt, sollte der einsetzende Betrieb prüfen, ob die benötigten Hinweise auf seiner Website, in einer App oder am Telefon tatsächlich erscheinen. Wird ein System wesentlich verändert oder unter dem eigenen Namen angeboten, kann sich zudem die rechtliche Rolle des Betriebs verändern.

Chatbots brauchen einen klaren Hinweis

Besonders sichtbar werden die neuen Regeln beim digitalen Kundenkontakt. Kommuniziert ein Chatbot auf der Internetseite selbstständig mit Interessenten, muss von Beginn an erkennbar sein, dass kein Mensch antwortet. Gleiches gilt für KI-basierte Sprachassistenten am Telefon oder digitale Avatare.

Praktisch bietet sich ein kurzer Hinweis wie „Sie kommunizieren mit einem KI-Assistenten“ an. Er muss klar wahrnehmbar sein und spätestens zu Beginn des ersten Kontakts erscheinen. Nur wenn für einen durchschnittlich informierten Nutzer ohnehin offensichtlich ist, dass er mit einer KI spricht, kann der Hinweis entfallen. Die EU-Kommission legt diese Ausnahme jedoch eng aus.

Anders liegt der Fall, wenn eine KI lediglich im Hintergrund einen Antwortentwurf erstellt und ein Beschäftigter diesen anschließend prüft, bearbeitet und selbst an den Kunden versendet. Dann kommuniziert nicht das KI-System unmittelbar mit dem Kunden.

Nicht jedes KI-Bild ist ein Deepfake

Für Bilder, Videos und Audiodateien gilt ebenfalls keine pauschale sichtbare Kennzeichnungspflicht. Kennzeichnungspflichtig sind vor allem Deepfakes. Darunter versteht die KI-Verordnung künstlich erzeugte oder manipulierte Inhalte, die realen oder realistisch vorstellbaren Personen, Gegenständen, Orten oder Ereignissen ähneln und fälschlicherweise authentisch wirken können.

Für einen Handwerksbetrieb kann das beispielsweise relevant werden, wenn eine KI ein täuschend echtes Foto eines angeblich ausgeführten Bauprojekts, einer Werkstatt, eines Beschäftigten oder zufriedener Kunden erzeugt. Könnten Betrachter davon ausgehen, dass die abgebildete Situation tatsächlich stattgefunden hat, muss der künstliche Ursprung klar erkennbar gemacht werden.

Eine offensichtlich gezeichnete Illustration, ein Comic oder eine abstrakte Grafik ist dagegen regelmäßig nicht mit einer authentischen Aufnahme zu verwechseln. Auch übliche Bildkorrekturen wie das Anpassen von Helligkeit, Schärfe oder Farben führen nicht automatisch zu einer Kennzeichnungspflicht. Entscheidend bleiben der Grad der Veränderung, der Veröffentlichungskontext und die Frage, ob das Publikum getäuscht werden könnte.

Ein sichtbarer Hinweis kann nicht allein durch versteckte Metadaten ersetzt werden. Die maschinenlesbare Markierung ist in erster Linie Aufgabe des Systemanbieters. Veröffentlicht ein Betrieb jedoch einen kennzeichnungspflichtigen Deepfake, muss die Information auch ohne besondere Software wahrgenommen werden können.

Die häufig genannte Übergangsfrist bis zum 2. Dezember 2026 ist dabei kein allgemeiner Aufschub für Unternehmen. Sie gilt nur für die technische Markierungs- und Erkennungspflicht von Anbietern, wenn das betreffende KI-System bereits vor dem 2. August 2026 auf den Markt gebracht wurde. Die sichtbaren Informationspflichten der Betreiber gelten bereits seit dem 2. August 2026. Vor diesem Datum erzeugte Inhalte müssen nicht nachträglich gekennzeichnet werden.

Bei Texten entscheidet die redaktionelle Kontrolle

Auch KI-generierte Texte müssen nicht grundsätzlich einen Hinweis tragen. Die Pflicht betrifft veröffentlichte Texte, die die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse informieren. Dazu können Beiträge über politische und wirtschaftliche Entwicklungen, öffentliche Sicherheit, Gesundheit, Umweltschutz, Verbraucherfragen oder wissenschaftliche Themen gehören.

Ein Angebot, eine interne E-Mail oder eine reine Leistungsbeschreibung wird deshalb nicht allein durch die Nutzung einer KI kennzeichnungspflichtig. Anders kann es bei einem ausführlichen Fachbeitrag über die Sicherheit elektrischer Anlagen, die gesundheitlichen Auswirkungen bestimmter Baustoffe oder das Einsparpotenzial einer Heiztechnik aussehen.

Eine Kennzeichnung kann entfallen, wenn der Text fachkundig geprüft wurde und eine natürliche oder juristische Person die redaktionelle Verantwortung übernimmt. Die Prüfung muss sich auf den Inhalt beziehen. Eine reine Rechtschreibkontrolle oder das oberflächliche Überfliegen des Textes genügt nach den Erläuterungen der EU-Kommission nicht. Geprüft werden sollten insbesondere Tatsachenbehauptungen, Berechnungen, Quellen und fachliche Schlussfolgerungen.

Für Betriebe ist es deshalb sinnvoll, festzulegen, wer KI-Entwürfe kontrolliert und zur Veröffentlichung freigibt. Eine kurze interne Dokumentation kann später nachvollziehbar machen, dass nicht ungeprüft veröffentlicht wurde.

KI-Kompetenz bleibt Pflicht

Neben den Transparenzregeln verpflichtet Artikel 4 der KI-Verordnung Unternehmen dazu, Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten zu ergreifen. Diese Vorgabe gilt bereits seit dem 2. Februar 2025 und wird seit August 2026 auch behördlich überwacht.

Ein bestimmtes Schulungsprogramm schreibt die Verordnung nicht vor. Ebenso gibt es keine allgemeine Zertifizierungspflicht und kein einheitliches Kompetenzniveau, das jede beschäftigte Person erreichen muss. Umfang und Inhalt der Maßnahmen sollen sich nach den eingesetzten Anwendungen, den Vorkenntnissen der Beschäftigten und den möglichen Risiken richten.

In einem kleineren Betrieb kann eine dokumentierte interne Unterweisung ausreichen, wenn nur ein Textassistent für Entwürfe genutzt wird. Wer KI dagegen im Kundenkontakt, zur Personalbewertung oder zur automatisierten Bearbeitung sensibler Daten einsetzt, benötigt umfangreichere Regeln. Behandelt werden sollten unter anderem die Grenzen der Systeme, die fachliche Kontrolle von Ergebnissen, der Umgang mit Kunden- und Beschäftigtendaten sowie die neuen Transparenzpflichten. Die Bundesnetzagentur empfiehlt, die ergriffenen Maßnahmen nachvollziehbar zu dokumentieren.

Bestandsaufnahme schafft Klarheit

Der erste Schritt ist eine nüchterne Bestandsaufnahme. Dabei sollten nicht nur bekannte Anwendungen wie ChatGPT erfasst werden. KI-Funktionen sind inzwischen auch in Bürosoftware, Bildbearbeitungsprogrammen, Buchhaltungssystemen, Website-Baukästen, Telefonanlagen und Kundenmanagementlösungen integriert.

Für jede Anwendung sollte geklärt werden, zu welchem Zweck sie genutzt wird, ob sie selbstständig mit Kunden kommuniziert, welche Inhalte sie erzeugt und wer die Ergebnisse kontrolliert. Ebenso wichtig ist die Frage, ob der Anbieter maschinenlesbare Kennzeichnungen unterstützt und wie sichtbare Hinweise auf der eigenen Website oder in sozialen Netzwerken umgesetzt werden.

Ein gesetzlich vorgeschriebenes, einheitliches KI-Verzeichnis für jeden Betrieb gibt es nicht. Eine dokumentierte Übersicht erleichtert jedoch die rechtliche Einordnung, die Schulung der Beschäftigten und die regelmäßige Kontrolle. Sie verhindert außerdem, dass einzelne Abteilungen oder Beschäftigte Anwendungen einsetzen, von denen die Betriebsleitung nichts weiß.

Bundesnetzagentur übernimmt zentrale Rolle

Seit Ende Juli 2026 ist die nationale Aufsicht in Deutschland genauer geregelt. Die Bundesnetzagentur übernimmt eine zentrale Rolle als Marktüberwachungsbehörde, Koordinierungsstelle, Anlaufstelle und Beschwerdestelle. In bereits regulierten Bereichen können daneben weiterhin andere Fach- und Marktüberwachungsbehörden zuständig sein.

Der europäische Rechtsrahmen sieht für Verstöße gegen die KI-Verordnung hohe maximale Bußgelder vor. Bei Verstößen gegen Transparenzpflichten können sie grundsätzlich bis zu 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes erreichen. Bei kleinen und mittleren Unternehmen müssen Größe, Schwere des Verstoßes und Verhältnismäßigkeit berücksichtigt werden.


Autor:
Volksbank in Ostwestfalen – Bild © : RafMaster – adobe stock

Helfer für Barrierefreiheit