Der EU AI Act ist seit August 2024 in Kraft, die Hochrisiko-Pflichten gelten nach dem Digital Omnibus ab Dezember 2027. Wir erklären Pflichten, Risikoklassen und Sanktionen.
In einer Bitkom-Umfrage unter 180 Unternehmen von Ende 2025 zählen 84 Prozent KI im Marketing zu den Trends mit dem größten Einfluss, und 51 Prozent sagen, generative KI übernehme schon heute einen erheblichen Teil der kreativen Arbeit. Der AI Act ordnet diese Anwendungen in vier Risikoklassen ein, von verboten über hochriskant bis zu begrenztem und minimalem Risiko. Marketing landet fast immer in den beiden unteren Klassen.
Auch "begrenztes Risiko" bringt Pflichten mit sich. Wer ChatGPT, Midjourney oder ein Personalisierungs-Tool nutzt, muss Nutzer darüber informieren, dass sie mit einem KI-System interagieren oder KI-generierte Inhalte sehen. Bei Mittelständlern im DACH-Raum übersehen wir diesen Punkt am häufigsten.
Verboten sind nur wenige Anwendungen, die im B2B-Marketing ohnehin kaum vorkommen, etwa Social Scoring, manipulative Techniken, die gezielt Schwächen ausnutzen, oder die biometrische Kategorisierung nach sensiblen Merkmalen. Im Mittelstand arbeitet kaum jemand damit.
Marketing bleibt fast immer im begrenzten Risiko. Hochriskante Einsätze liegen an anderer Stelle, und Sie sollten sie kennen, bevor Sie den eigenen KI-Einsatz beurteilen. Als Hochrisiko stuft der AI Act KI ein, die über Menschen entscheidet: die Vorauswahl von Bewerbungen im Recruiting, Kreditentscheidungen, Bewertungen im Bildungsbereich oder biometrische Identifikation. Wer KI in solchen Feldern einsetzt, braucht zusätzlich zum Transparenzhinweis ein Risikomanagementsystem, geprüfte Datenqualität und eine nachweisbare menschliche Aufsicht.
Die meisten Mittelständler können damit weitgehend entspannt sein. Die Tools im Tagesgeschäft für Texte, Bilder, Auswertungen und Chatbots sind selten hochriskant. Sobald eine KI bei Personal-, Kredit- oder Zugangsentscheidungen mitredet, wechselt die Kategorie, und der Aufwand steigt. Fragen Sie deshalb zuerst, ob die KI über Menschen entscheidet oder über Inhalte. Ob ein konkreter Fall darunter fällt, klärt im Zweifel eine kurze KI-Beratung schneller als jede Checkliste.
Die EU-Kommission hat den AI Act gestaffelt eingeführt. Seit Februar 2025 gelten die Verbote für unzulässige KI-Praktiken. Ab 2. August 2025 greifen die Pflichten für General-Purpose-AI-Modelle, also für Anbieter wie OpenAI, Anthropic oder Mistral. Seit 2. August 2026 gelten die Transparenzpflichten nach Artikel 50. Die Anforderungen an Hochrisiko-Systeme hat der Digital Omnibus (Verordnung (EU) 2026/1744) verschoben: auf den 2. Dezember 2027 für eigenständige Systeme nach Anhang III und auf den 2. August 2028 für KI in regulierten Produkten nach Anhang I.
Für Marketing-Teams im Mittelstand gelten die Transparenzpflichten nach Artikel 50 also seit dem 2. August 2026. Für Systeme, die schon vorher im Einsatz waren, läuft bei der Kennzeichnung synthetischer Inhalte eine Übergangsfrist bis 2. Dezember 2026. Die Bundesnetzagentur hat bereits angekündigt, als nationale Aufsichtsbehörde eine zentrale Rolle bei der Durchsetzung zu übernehmen.
Wer heute eine Kampagne mit KI-generierten Bildern plant, sollte die Kennzeichnung gleich mitplanen. Wer Chatbots auf der Website einsetzt, braucht einen klar sichtbaren Hinweis, dass Nutzer mit einer KI sprechen. Der Aufwand dafür ist klein.
Artikel 50 des AI Acts verlangt Transparenz an drei Stellen. Im Marketing bleiben diese Pflichten oft liegen, weil die Zuständigkeit zwischen IT, Rechtsabteilung und Marketing pendelt.
Chatbots und KI-Assistenten brauchen einen Hinweis, dass Nutzer mit einem KI-System kommunizieren. Dafür reicht ein kurzer Satz wie "Dieser Chat wird von einer KI bereitgestellt." Synthetische Inhalte, also KI-generierte Texte, Bilder, Audios oder Videos, müssen maschinenlesbar als solche gekennzeichnet sein. Deepfakes, also täuschend echte Darstellungen realer Personen, brauchen eine gut sichtbare Kennzeichnung für Menschen.
Für die maschinenlesbare Kennzeichnung empfiehlt die EU-Kommission C2PA-Metadaten oder ähnliche Standards. Für den Mittelstand reicht in der Praxis meist ein sichtbarer Hinweis am Content selbst, plus ein Vermerk in der Datenschutzerklärung. Viele Teams machen hier mehr als nötig. Meist genügen ein kleines Label unter dem Bild oder ein Satz im Footer der E-Mail.
In vielen Unternehmen ist das DSGVO-Verzeichnis der Verarbeitungstätigkeiten (ROPA) seit Jahren nicht mehr grundlegend überarbeitet worden. In dieses Dokument gehören jetzt auch die KI-Einträge. Wer ChatGPT für Kundenkommunikation nutzt, verarbeitet personenbezogene Daten, und das gehört ins ROPA.
Der AI Act bringt eigene Dokumentationspflichten mit, aber für Marketing-Use-Cases überlappen sie sich zu großen Teilen mit der DSGVO. Wir empfehlen deshalb, das bestehende ROPA um KI-spezifische Felder zu erweitern, anstatt ein paralleles KI-Register aufzubauen. Halten Sie darin fest, welches Modell und welcher Anbieter im Einsatz sind, welche Daten verarbeitet werden, ob ein Auftragsverarbeitungsvertrag besteht und wer intern verantwortlich ist.
Häufig übersehen wird, dass US-Anbieter wie OpenAI Daten in den USA verarbeiten. Seit dem EU-US Data Privacy Framework von 2023 ist das grundsätzlich möglich, aber die Rechtslage bleibt fragil. Wir empfehlen, für sensible Kundendaten entweder europäische Anbieter zu prüfen oder klare Leitplanken zu definieren, was überhaupt in die Prompts darf.
Prüfen Sie zuerst, ob Sie aus dem Kopf wissen, welche KI-Tools Ihre Marketing-Abteilung diese Woche genutzt hat. Wenn nicht, erstellen Sie diese Liste, bevor Sie über Risikoklassen oder Sanktionen sprechen.
Die Bußgelder sind gestaffelt. Für verbotene KI-Praktiken drohen bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes. Verstöße gegen andere Pflichten kosten bis zu 15 Millionen Euro oder 3 Prozent. Falsche Angaben gegenüber Behörden kosten bis zu 7,5 Millionen Euro. Für KMU gilt nach Artikel 99 jeweils der niedrigere der beiden Höchstbeträge, eine generelle Ausnahme gibt es aber nicht.
Mittelständlern empfehlen wir drei Schritte. Zuerst legen Sie eine einfache Liste aller KI-Tools im Marketing an, mit Anbieter, Zweck und verarbeiteten Daten. Danach setzen Sie die Hinweise auf der Website, im Chatbot, unter KI-Bildern und in der Datenschutzerklärung. Zum Schluss benennen Sie eine Person, die für KI-Themen ansprechbar ist, was auch neben anderen Aufgaben geht.
Wer diese drei Schritte erledigt, deckt aus unserer Sicht rund 80 Prozent der Marketing-relevanten Pflichten ab. Der Rest hängt vom konkreten Setup ab. Der AI Act verlangt, dass Sie KI im Marketing strukturiert einsetzen, und erlaubt den Einsatz ausdrücklich.
Der AI Act gilt auch für kleine Unternehmen und kennt keine generelle KMU-Ausnahme. Die Pflichten gelten unabhängig von der Unternehmensgröße, werden bei der Bemessung von Sanktionen aber berücksichtigt. Für die meisten Marketing-Use-Cases im Mittelstand ist der Aufwand trotzdem überschaubar.
KI-generierte Bilder müssen Sie kennzeichnen, wenn sie reale Personen oder Ereignisse täuschend echt darstellen, denn dann gilt die Deepfake-Regel. Bei klar synthetischen Bildern wie Illustrationen, Produktvisualisierungen oder abstrakten Grafiken reicht nach aktueller Auslegung eine allgemeine Kennzeichnung, etwa im Footer oder im Impressum des Kanals.
Die Erwähnung in der Datenschutzerklärung reicht allein nicht aus. Wenn Kunden direkt mit einem KI-Chatbot schreiben, brauchen Sie zusätzlich einen Hinweis im Chat selbst. Die Datenschutzerklärung deckt die DSGVO-Seite ab, die Transparenzpflicht des AI Act im Chat erfüllt sie nicht.
GPAI-Pflichten gelten ab August 2025 und treffen die Anbieter großer Basismodelle wie OpenAI oder Google. Als Marketing-Nutzer sind Sie davon indirekt betroffen, weil Ihre Anbieter die Vorgaben erfüllen müssen. Hochrisiko-Pflichten gelten nach dem Digital Omnibus ab Dezember 2027 bzw. August 2028 und betreffen bestimmte Einsatzbereiche. Marketing-Standardanwendungen fallen meist nicht darunter.
Der AI Act schreibt keinen eigenen KI-Beauftragten vor, anders als die DSGVO beim Datenschutzbeauftragten. Es gibt aber eine Pflicht zur KI-Kompetenz im Unternehmen (Artikel 4). Sie brauchen deshalb eine benannte verantwortliche Person und eine dokumentierte Schulung der Mitarbeitenden, die KI einsetzen.
Sie wollen wissen, wo Ihr Marketing heute steht? Unser Team macht mit Ihnen den AI-Act-Check. Nach einem einstündigen Termin erhalten Sie innerhalb einer Woche Inventar, Lücken und Maßnahmen schriftlich. Sprechen Sie uns an.
Wir prüfen Ihre KI-Use-Cases im Marketing auf Compliance. Innerhalb einer Woche nach dem Termin erhalten Sie die Checkliste für Ihre Dokumentation.