Zur KI-Verordnung kursieren derzeit zwei Erzählungen. Die eine: „Betrifft nur Tech-Konzerne." Die andere: „Jedes Unternehmen, das KI nutzt, braucht jetzt ein Compliance-Programm." Beide sind falsch - und beide führen zu schlechten Entscheidungen. Die Verordnung ist risikobasiert: Sie verbietet wenige Anwendungen ganz, stellt einige unter strenge Auflagen und lässt die meisten bewusst weitgehend unangetastet. Die Kunst liegt darin zu wissen, in welcher Kategorie man sich bewegt.

Welche Fristen jetzt gelten

Stand 10. Oktober 2026: Die Hochrisiko-Regeln für Einsatzbereiche nach Anhang III gelten grundsätzlich ab dem 2. Dezember 2027. Für KI-Systeme nach Artikel 6 Absatz 1 in Verbindung mit Anhang I ist grundsätzlich der 2. August 2028 maßgeblich. Andere Teile der Verordnung gelten bereits. Deshalb ersetzt ein späterer Hochrisiko-Termin keine Prüfung des konkreten Einsatzes. Hochrisiko heißt dabei nicht „besonders mächtige KI", sondern: KI in Anwendungsfeldern, in denen Fehlentscheidungen Menschen unmittelbar treffen. Die Verordnung zählt diese Felder abschließend auf - darunter Bewerbungsauswahl, die Bewertung von Leistung und Verhalten Beschäftigter, Kreditvergabe und biometrische Systeme.

Quellen: EU-Kommission zum AI Omnibus und konsolidierte KI-Verordnung, insbesondere Artikel 4, 50 und 113.

Wo Vereine und Verbände tatsächlich hinschauen sollten

Nicht das Monitoring ist für die meisten Organisationen der kritische Punkt - es sind die eigenen, alltäglichen Anwendungen:

  • Bewerbungsauswahl. Wer KI Bewerbungen filtern, bewerten oder vorsortieren lässt - auch in der Geschäftsstelle - bewegt sich in der Regel in einer Hochrisiko-Kategorie. Das kann auch gelten, wenn kein spezialisiertes HR-System, sondern ein allgemeiner Chatbot faktisch dafür eingesetzt wird - die Einordnung hängt vom Einzelfall ab.
  • Leistungs- und Verhaltensbewertung. Profispieler sind Beschäftigte. Je nach Ausgestaltung kann KI-gestützte Bewertung von Leistung oder Verhalten im Beschäftigungsverhältnis prüfpflichtig werden. Wer solche Systeme einsetzt oder einführen will, sollte die Einordnung dokumentiert haben.
  • Fan-Chatbots. Wer Fans mit einem KI-System kommunizieren lässt, muss kenntlich machen, dass sie mit einer KI sprechen.
  • KI-Kompetenz. Anbieter und Betreiber müssen Maßnahmen zur Förderung der KI-Kompetenz der Menschen treffen, die in ihrem Auftrag mit KI arbeiten. Geeignete Maßnahmen richten sich nach Vorkenntnissen, Aufgabe und Einsatzkontext. Ein pauschales Schulungsformat für jede Organisation lässt sich daraus nicht ableiten.

Der gemeinsame Nenner: ein Inventar. Welche KI-Systeme sind im Einsatz, wofür, mit welchen Daten? Wer diese Liste hat, kann jede weitere Frage in Minuten beantworten. Wer sie nicht hat, rät.

KI in der Analyse von Online-Hass: was sie leistet - und wo die Grenzen liegen

Bei einer Hass-Welle entstehen in Stunden tausende Beiträge. Kein Team liest das manuell in der Zeit, in der es darauf ankommt. KI leistet hier, was sie gut kann: Masse vorsortieren, Muster erkennen, Auffälligkeiten sichtbar machen, die auf koordiniertes Verhalten hindeuten können. Was sie nicht leistet: die Bewertung ersetzen.

Die Grenzen sind doppelt. Rechtlich: Die Analyse öffentlicher Textbeiträge ist keine Biometrie und keine Emotionserkennung im Sinne der Verordnung - aber der Datenschutz gilt immer, und gerade wenn Beiträge politische Haltungen erkennen lassen, gehört eine Datenschutz-Folgenabschätzung vor den Start eines solchen Systems, nicht nach den ersten Vorfall. Methodisch: Eine KI-Einschätzung, die kein Mensch geprüft hat, ist eine Behauptung. In einer Akte, die einer kritischen Prüfung standhalten soll, hat sie nichts verloren.

Eine KI-Einschätzung, die kein Mensch geprüft und verantwortet hat, ist keine Feststellung - sie ist ein Hinweis, wo ein Mensch hinsehen sollte.

Dieselbe Logik wie die Beweiskette

Wer unsere Arbeit kennt, erkennt das Muster. Bei der Beweiskette zählt nicht, ob Material existiert, sondern ob nachvollziehbar ist, woher es stammt und wie es behandelt wurde. Für KI gilt dasselbe: Es zählt nicht, was ein Modell ausgibt, sondern ob nachvollziehbar ist, welches System mit welcher Aufgabe beteiligt war - und wer das Ergebnis geprüft und verantwortet hat. Governance, Dokumentation, Transparenz: Das ist kein Bürokratie-Anhängsel der Verordnung. Es ist dieselbe Sorgfalt, die Ermittlungsarbeit von Bauchgefühl unterscheidet.

Fünf Fragen an jeden Dienstleister, der mit KI arbeitet

  1. Wo genau setzen Sie KI ein - und wo bewusst nicht? Die Antwort sollte wie eine Inventarliste klingen, nicht wie ein Werbetext.
  2. Prüft ein Mensch jede Bewertung, die mich oder Dritte betrifft, bevor sie in einen Bericht geht?
  3. Wie stellen Sie sicher, dass keine Hochrisiko-Anwendung im Sinne der Verordnung entsteht - und wann haben Sie das zuletzt geprüft?
  4. Was passiert mit meinen Daten? Wer verarbeitet sie, wo, auf welcher vertraglichen Grundlage?
  5. Können Sie den Weg von der Roherhebung zum Ergebnis im Zweifel Schritt für Schritt erklären?

Wer auf diese Fragen keine ruhigen Antworten hat, hat sie sich selbst noch nicht gestellt.

Wie wir es halten

Wir setzen KI dort ein, wo sie Masse beherrschbar macht - bei der Vorsortierung und Mustererkennung großer Datenmengen. Jede Bewertung, die in einen Bericht eingeht, prüft und verantwortet ein Mensch. Wir führen ein Inventar unserer KI-Systeme mit Zweck und Risikoeinstufung; keines fällt in eine Hochrisiko-Kategorie der Verordnung, und wir haben dokumentiert, welche künftigen Einsatzformen eine Neubewertung auslösen würden. Ein Ergebnis, dessen Zustandekommen wir nicht erklären können, wäre für unsere Auftraggeber wertlos.

Häufige Fragen

Gilt die KI-Verordnung auch für kleine Vereine und Unternehmen?

Ja. Welche Pflichten greifen, hängt von der Rolle der Organisation und vom eingesetzten System ab. Die Größe allein entscheidet das nicht. KI-Kompetenz, Transparenz und Hochrisiko-Anforderungen müssen jeweils für den konkreten Einsatz geprüft werden.

Ist KI-gestützte Analyse von Online-Hass ein Hochrisiko-System?

Die Analyse öffentlicher Textbeiträge fällt nach unserer Einordnung regelmäßig in keine der Hochrisiko-Kategorien der Verordnung - maßgeblich ist aber immer das konkrete System und sein Einsatzkontext. Unabhängig davon gelten die Anforderungen des Datenschutzrechts, einschließlich einer Datenschutz-Folgenabschätzung vor dem Start.

Welche Fristen gelten für Hochrisiko-Systeme?

Für die Einsatzbereiche nach Anhang III grundsätzlich der 2. Dezember 2027; für Systeme nach Artikel 6 Absatz 1 in Verbindung mit Anhang I grundsätzlich der 2. August 2028. Für bestehende Systeme und andere Pflichten können gesonderte Übergangsregeln gelten.

Was sollte eine Organisation jetzt konkret tun?

Ein Inventar der eingesetzten KI-Systeme anlegen, die Schulung der Mitarbeitenden dokumentieren, kritische Anwendungsfälle (vor allem Personal) identifizieren und Verträge mit Dienstleistern auf den Umgang mit Daten prüfen.

Weiterlesen

Wenn Sie wissen möchten, wie KI-gestützte Analyse aussieht, wenn ein Mensch sie verantwortet: Darüber sprechen wir gern.

Hinweis: Dieser Beitrag ordnet öffentlich zugängliche Rechtsgrundlagen redaktionell ein und ersetzt keine Rechtsberatung.