EU AI Act 2026: Was Marketingabteilungen jetzt klassifizieren, dokumentieren und verbieten müssen

0
(0)

Künstliche Intelligenz gehört in Marketingabteilungen längst zum Alltag: Chatbots auf der Website, Text- und Bildgenerierung, Automations, Predictive Lead Scoring. Was lange eine Spielwiese für Experimente war, hat inzwischen einen verbindlichen Rechtsrahmen — die KI-Verordnung der Europäischen Union, kurz EU AI Act. Sie ist am 12. Juli 2024 im Amtsblatt der EU veröffentlicht worden und seit dem 1. August 2024 in Kraft. Seit Februar 2025 wird sie schrittweise umgesetzt.

Für Marketing ist das kein Randthema. Der AI Act verpflichtet nicht nur Anbieter von KI-Tools, sondern ausdrücklich auch die Anwender. Wer ein System unter eigener Verantwortung einsetzt — also eine Kampagne generiert oder einen Kundenservice-Bot betreibt —, gilt als Betreiber und trägt die Verantwortung für die korrekte, transparente Anwendung. Die Anbieter, die die Modelle entwickeln und bereitstellen, müssen ihrerseits grundlegende Dokumentations- und Sicherheitsanforderungen erfüllen. Beide Rollen sollte man im Haus klar auseinanderhalten können.

Die Fristen, die jetzt zählen

Der AI Act gilt gestaffelt. Seit dem 2. Februar 2025 greifen zwei Pflichten: das Verbot bestimmter KI-Praktiken und die KI-Kompetenzpflicht nach Artikel 4. Seit dem 2. August 2026 gelten die Transparenzpflichten nach Artikel 50 — jene Regeln, die Kundenservice, Marketing und Website unmittelbar betreffen.

Der nächste Stichtag für Marketing und Kommunikation ist der 2. Dezember 2026: Dann endet die Übergangsfrist für die Kennzeichnung synthetischer Inhalte bei Altsystemen. Mit der Digital Omnibus Verordnung (EU) 2026/1744, die am 27. Juli 2026 in Kraft getreten ist, hat die EU mehrere Fristen nach hinten verschoben. Die Pflichten für Hochrisiko-Systeme nach Anhang III — etwa im Personalwesen oder bei der Kreditvergabe — gelten nun ab dem 2. Dezember 2027, jene nach Anhang I, also KI als Sicherheitsbauteil in Produkten, ab dem 2. August 2028.

Diese Verschiebung verschafft Vorlaufzeit, ist aber kein Grund, die Vorbereitung liegen zu lassen. Wer die Klassifizierung seiner Systeme erst kurz vor dem Stichtag beginnt, unterschätzt regelmäßig, wie lange eine saubere Risikobewertung dauert.

Schritt eins: klassifizieren — und zwar mehr Tools als gedacht

Der AI Act definiert ein KI-System als "maschinengestütztes System, das so konzipiert ist, dass es mit unterschiedlichem Grad an Autonomie betrieben werden kann und nach seiner Einführung Anpassungsfähigkeit zeigt, und das für explizite oder implizite Ziele aus den Eingaben, die es erhält, ableitet, wie es Ausgaben wie Vorhersagen, Inhalte, Empfehlungen oder Entscheidungen generieren kann, die physische oder virtuelle Umgebungen beeinflussen können."

Darunter fallen nicht nur klassische Machine-Learning-Anwendungen, sondern auch viele regelbasierte Automatisierungen, sofern sie über simple Wenn-dann-Logik hinausgehen und eine gewisse Autonomie aufweisen. Konkret betroffen sind damit deutlich mehr Marketing-Tools als zunächst angenommen: Marketing Automations auf Basis dynamischen Lead Scorings, Empfehlungssysteme oder Content Moderation — überall dort, wo ein System mit veränderlichem Input konfrontiert wird und auf dieser Basis "eine Entscheidung trifft".

Die Verordnung sortiert diese Systeme in vier Risikoklassen: unannehmbares Risiko (verboten), hohes Risiko (strenge Auflagen), begrenztes bzw. geringes Risiko und minimales Risiko. Die meisten gängigen Marketing-Anwendungsfälle — Werbemittelerstellung, Chatbots — fallen in die Kategorie des begrenzten Risikos. Ebenfalls hier verortet sind automatisch generierte Medien, Chatbots im Kundenservice, Übersetzungen und die Verschlagwortung von Dokumenten. In die Kategorie des minimalen Risikos fällt der größte Teil aller KI-Systeme, etwa KI in Spamfiltern oder in der Kundenservice-Automatisierung; sie ist weitgehend unreguliert.

Hohes Risiko wird dort angenommen, wo Anwendungen in sensible Bereiche wie Bildung, Personalwesen oder Infrastruktur eingreifen — etwa beim Screening von Bewerbern. Für Marketing ist das selten der Kern, kann aber relevant werden, wenn Abteilungsgrenzen verschwimmen, etwa bei Employer-Branding-Tools mit Bewerberbezug. Hochrisiko-Systeme unterliegen Konformitätspflichten: nachvollziehbare, diskriminierungsfreie Ergebnisse, Risikoanalyse und -minimierung, umfassende Dokumentation durch den Anbieter, Registrierung des Systems, Information der Nutzer über Funktionsweise und Risiken, Überwachungs- und Eingriffsmöglichkeiten, systemseitige Protokollierung der Ergebnisse sowie Meldung von Vorfällen.

Schritt zwei: verbieten, was verboten ist

Die Verbote gelten bereits verbindlich — und einige treffen das Marketing direkt. Untersagt sind KI-Systeme, die zur Manipulation eingesetzt werden können, ausdrücklich genannt wird unterschwellige Werbung. Verboten ist ebenso das Ausnutzen von Schwächen, etwa aufgrund von Alter oder Behinderung. Systeme mit inakzeptablem Risiko umfassen außerdem Social Scoring, biometrische Kategorisierung — beispielsweise die Ableitung politischer Einstellungen anhand von Gesichtszügen —, Echtzeit-Gesichtserkennung im öffentlichen Raum zur Strafverfolgung (mit wenigen Ausnahmen), Kriminalitätsprognose durch Profiling und das Erstellen von Gesichtserkennungs-Datenbanken durch Scraping von Websites, etwa von Social-Media-Profilen.

Für Unternehmen praktisch besonders relevant: Emotionserkennung am Arbeitsplatz ist verboten — auch beim Mitschnitt von Meetings. Wer Tools im Einsatz hat, die Stimmung oder Reaktionen von Mitarbeitenden auswerten, sollte das prüfen, bevor es jemand anders tut.

Schritt drei: kennzeichnen

Die Transparenzpflichten sind das Herzstück für Marketing. Sie laufen auf einen Grundsatz hinaus: Nutzerinnen und Nutzer müssen unmissverständlich erkennen, wenn sie mit einer KI interagieren oder KI-generierte Inhalte konsumieren.

Drei Bereiche sind besonders relevant. Erstens KI-generierte Inhalte: Jedes Bild, Video oder Audio-Asset, das mit generativer KI erstellt oder signifikant bearbeitet und veröffentlicht wird, muss als solches gekennzeichnet sein — bei Social-Media-Posts, Display-Anzeigen, Website-Headern und mehr. Die Kennzeichnung muss in einem maschinenlesbaren Format erfolgen und als "künstlich erzeugt oder manipuliert" erkennbar sein. Zweck ist, "Täuschung im Maßstab" zu verhindern.

Zweitens Deepfakes, also die realistische Manipulation von Bild-, Audio- oder Videomaterial existierender Personen. Hier gelten besonders strenge Regeln: Wer eine Kampagne plant, in der eine bekannte Persönlichkeit — mit deren Erlaubnis — per KI etwas sagt oder tut, muss dies überdeutlich kennzeichnen. Ausnahmen bestehen für Parodie und Satire, im kommerziellen Marketing ist das aber ein schmaler Grat.

Drittens Chatbots und emotionale KI: Beim Einsatz von Chatbots oder Voice-Assistenten im Kundendialog muss von Beginn der Interaktion an klar sein, dass das Gegenüber eine KI ist. Aus "Hallo, ich bin Anna, wie kann ich dir helfen?" wird also "Hallo, ich bin Anna, dein digitaler Assistent." Dasselbe Prinzip gilt für Systeme, die Emotionen erkennen, etwa zur Analyse von Kundenreaktionen — auch hier muss der Einsatz transparent gemacht werden.

Schritt vier: dokumentieren

Es reicht nicht, ein Label auf ein Bild zu kleben. Als Betreiber braucht man eine nachvollziehbare und dokumentierte Methodik. Das sichert rechtlich ab und schafft intern Klarheit.

Das zentrale Instrument ist ein KI-Asset-Register: ein Verzeichnis aller KI-generierten oder KI-gestützten Marketing-Assets. Pro Asset sollte es mindestens eine eindeutige Asset-ID enthalten, das genutzte KI-Tool beziehungsweise Modell, eine Prompt-Dokumentation des wesentlichen Inputs, der zum Ergebnis geführt hat, sowie den Verwendungszweck. Der Aufwand klingt unangenehm — er ist die wichtigste Versicherung.

Hinzu kommt die Governance-Ebene. Seit 2026 müssen Unternehmen sicherstellen, dass Mitarbeitende im Umgang mit KI ausreichend geschult sind; die KI-Kompetenzpflicht nach Artikel 4 gilt bereits seit Februar 2025. Notwendig sind außerdem klare Governance-Strukturen: definierte Verantwortlichkeiten, Prozesse und Dokumentationen rund um KI. Wer intern zuständig ist, sollte auf dem Papier stehen, nicht im Flurgespräch geregelt sein.

Auch beim Einsatz großer Sprachmodelle entstehen Pflichten. Für General-Purpose-AI gelten seit 2025 verbindliche Regeln; deren Anbieter müssen Transparenz-, Dokumentations- und Risikopflichten erfüllen. Für Unternehmen, die solche Modelle einsetzen oder integrieren, entstehen daraus indirekte Verantwortlichkeiten — bei der Auswahl, der sicheren Nutzung und der vertraglichen Absicherung.

Wer prüft, und was es kostet

Der AI Act sieht bei Verstößen empfindliche Bußgelder vor: bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei besonders schweren Verstößen, je nachdem, was höher ist. In anderen Fällen sind es 15 Millionen Euro oder 3 Prozent, in weiteren 7,5 Millionen Euro beziehungsweise 1,5 Prozent des Umsatzes. Die 7 Prozent sind keine theoretische Zahl, kommen aber vor allem bei systematischen und gravierenden Verstößen in Betracht — etwa beim Einsatz verbotener Systeme.

Für den typischen Mittelständler sind 2026 andere Risiken realistischer: fehlende Dokumentation, unzureichende Schulungen, unklare interne Verantwortlichkeiten. Das erinnert an die Anfangsphase der DSGVO, in der zunächst vieles theoretisch wirkte, bis die ersten Prüfungen gezielt dort ansetzten, wo Struktur und Zuständigkeiten fehlten.

Die Aufsicht ist mehrstufig organisiert. Auf europäischer Ebene koordiniert das bei der Kommission angesiedelte AI Office, besonders im Bereich der General-Purpose-AI-Modelle. Die praktische Marktüberwachung übernehmen nationale Behörden, die die Mitgliedstaaten nach Artikel 70 benennen; in Deutschland sind das Marktüberwachungsbehörden nach Produktsicherheitslogik. Sobald personenbezogene Daten verarbeitet werden, bleibt zusätzlich die DSGVO anwendbar, dann sind auch die Datenschutzaufsichtsbehörden zuständig. Parallele Zuständigkeiten sind also möglich.

Und die Reichweite ist global: Der AI Act gilt für alle KI-Systeme, die Menschen in der EU betreffen — unabhängig davon, wo sie entwickelt wurden. Auch Unternehmen außerhalb der EU sind betroffen, ebenso Importeure und Händler.

Was jetzt zu tun ist

Sofort umsetzbar sind drei Dinge: Bestandsaufnahme, Risikoeinstufung und Mitarbeiterschulung. Das heißt konkret: eine ehrliche Selbstdiagnose, welche KI-Systeme im Haus tatsächlich laufen — offiziell oder als Schatten-IT. Dann die Einordnung jedes Systems in die Risikoklassen, inklusive der Frage, ob man Anbieter, Betreiber oder Integrator ist. Anschließend die Klärung der Zuständigkeiten und der Aufbau des Asset-Registers.

Laut Eurostat setzen 42 Prozent der Großunternehmen in Europa KI ein, bei kleineren Firmen sind es 13 Prozent. Die Regulierung trifft also einen wachsenden Teil der Wirtschaft — und im Marketing besonders früh, weil die Transparenzpflichten nach Artikel 50 genau dort greifen, wo Kundenkontakt und öffentlich sichtbare Inhalte entstehen. Der AI Act will Innovation nicht bremsen, sondern Vertrauen schaffen. Für Marken ist das kein Nebeneffekt, sondern das Fundament.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Durchschnittliche Bewertung 0 / 5. Anzahl Bewertungen: 0

Bisher keine Bewertungen! Sei der Erste, der diesen Beitrag bewertet.

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Wie können wir diesen Beitrag verbessern?