Files
ai-disclosure-standard/docs/EU-AI-ACT-COMPLIANCE.md
T
jbergner 95c47ee4a7
release-tag / release-image (push) Successful in 1m49s
Update auf 1.7.0
2026-07-22 20:32:05 +02:00

17 KiB
Raw Blame History

EU AI Act: Compliance-Grenzen und Betreiber-Checkliste

Rechtsstand: 22. Juli 2026

Diese Datei beschreibt, welche Teile des EU AI Act (Verordnung (EU) 2024/1689) dieses Projekt technisch unterstützen kann und welche Pflichten außerhalb seines Funktionsumfangs liegen. Sie ersetzt keine Prüfung des konkreten Einsatzes.

1. Was dieses Projekt ist

Die mitgelieferte Anwendung erzeugt deterministisch SVG-Hinweise, Erklärungsseiten und JSON-LD aus den vom Nutzer eingegebenen Angaben. Sie enthält selbst kein KI-Modell und führt keine Modellinferenz aus.

Der AI Act erfasst nur Systeme, die unter die Definition eines „AI system“ in Artikel 3 Absatz 1 fallen. Ob eine konkrete, veränderte oder erweiterte Installation diese Definition erfüllt, ist anhand der tatsächlichen technischen Funktion zu prüfen.

Offizielle Quelle:

2. Dieses Projekt ist keine vollständige AI-Act-Compliance-Lösung

Der Generator unterstützt vor allem die sichtbare und dokumentierte Offenlegung von KI-Nutzung. Er kann insbesondere bei freiwilliger Transparenz und bei bestimmten Betreiberpflichten aus Artikel 50 Absatz 4 helfen.

Er erfüllt oder prüft nicht automatisch:

  • die Anbieterpflicht zur technischen, maschinenlesbaren Markierung von generierten oder manipulierten Ausgaben nach Artikel 50 Absatz 2;
  • die Transparenzpflicht bei direkter Mensch-KI-Interaktion nach Artikel 50 Absatz 1;
  • Informationspflichten bei Emotionserkennung oder biometrischer Kategorisierung nach Artikel 50 Absatz 3;
  • die Pflicht zur AI Literacy nach Artikel 4;
  • Verbote nach Artikel 5;
  • die Einstufung und Pflichten für Hochrisiko-KI nach Kapitel III;
  • Pflichten für Anbieter von General-Purpose-AI-Modellen nach Kapitel V;
  • sonstige Pflichten aus Datenschutz-, Urheber-, Verbraucher-, Medien- oder Produktsicherheitsrecht.

3. Artikel 50: sichtbare Offenlegung durch Betreiber

Artikel 50 gilt ab 2. August 2026. Betreiber bestimmter generativer KI-Systeme müssen insbesondere Deepfakes und bestimmte KI-generierte oder manipulierte Texte zu Angelegenheiten von öffentlichem Interesse offenlegen.

Für solche sichtbaren Offenlegungen gilt nach Artikel 50 Absatz 5 und den Leitlinien der Kommission insbesondere:

  1. Der Hinweis muss klar und unterscheidbar sein.
  2. Er muss spätestens bei der ersten Exposition gegenüber der betroffenen natürlichen Person erscheinen.
  3. Er muss die geltenden Anforderungen an Barrierefreiheit berücksichtigen.
  4. Bei Deepfakes genügt eine nur maschinenlesbare Markierung des Anbieters nicht als sichtbare Betreiber-Offenlegung.

Daher gilt für die Einbettung dieses Projekts:

  • Badge oder Klartext unmittelbar am betroffenen Inhalt platzieren;
  • nicht ausschließlich im Footer, Impressum oder auf einer erst später erreichbaren Unterseite;
  • aussagekräftigen Alternativtext verwenden;
  • bei der quadratischen Emoji-Variante zusätzlich einen unmittelbar verständlichen Text oder eine gleichwertig eindeutige sichtbare Kennzeichnung verwenden.

Offizielle Quellen:

4. Menschliche Prüfung und redaktionelle Kontrolle

Für bestimmte veröffentlichte KI-generierte oder manipulierte Texte zu Angelegenheiten von öffentlichem Interesse kann die Kennzeichnungspflicht nach Artikel 50 Absatz 4 entfallen, wenn die gesetzlichen Voraussetzungen tatsächlich erfüllt sind.

Die Kommission stellt klar:

  • „human review“ erfordert eine bewusste inhaltliche Prüfung durch Personen mit einschlägigem Wissen und professionellem Urteil;
  • „editorial control“ setzt tatsächliche inhaltliche Entscheidungsbefugnis voraus, also insbesondere die Möglichkeit, Inhalte aus sachlichen Gründen zu genehmigen, zu ändern oder abzulehnen;
  • rein oberflächliche, formale oder prozedurale Prüfungen wie Rechtschreib- oder Grammatikprüfung genügen nicht;
  • zusätzlich muss eine natürliche oder juristische Person die redaktionelle Verantwortung für die Veröffentlichung tragen.

Aus diesem Grund setzt der Generator seit dieser Härtung keine menschliche oder redaktionelle Prüfung mehr automatisch voraus. Der Nutzer muss den tatsächlich durchgeführten Prozess ausdrücklich auswählen.

Die Felder editorialResponsibility.role, editorialResponsibility.name und editorialResponsibility.url dienen nur der Dokumentation. Der Generator berücksichtigt eine mögliche Ausnahme nur, wenn mindestens Rolle und verantwortliche Person/Organisation ausdrücklich angegeben sind. Auch diese Dokumentation beweist nicht automatisch, dass die gesetzlichen Voraussetzungen tatsächlich vorliegen.

Autor/Byline und redaktionelle Verantwortung sind getrennt. author beschreibt die Urheberschaft bzw. Veröffentlichungs-Byline. editorialResponsibility beschreibt dagegen diejenige natürliche oder juristische Person, die letztlich die rechtliche redaktionelle Verantwortung für die Veröffentlichung trägt. Beides kann zusammenfallen, muss es aber nicht.

5. Besondere Ausnahme für gesetzlich autorisierte Strafverfolgungsnutzung

Artikel 50 Absatz 4 enthält für Deepfakes und Public-Interest-Texte eine besondere Ausnahme, soweit die konkrete Nutzung gesetzlich zur Aufdeckung, Verhütung, Ermittlung oder Verfolgung von Straftaten autorisiert ist.

Schema 1.3 kann diese Selbsteinordnung in legalContext.lawEnforcementAuthorization (yes, no, unsure) dokumentieren. Das Feld erscheint im Generator nur, wenn zuvor eine Deepfake- oder Public-Interest-Konstellation ausgewählt wurde. Ein bloßer Behördenstatus genügt nicht als Grundlage für „yes“; die konkrete gesetzliche Autorisierung des konkreten Einsatzes sollte intern nachvollziehbar dokumentiert sein. Bei unsure warnt der Generator davor, die Ausnahme ohne weitere Prüfung zugrunde zu legen.

Offizielle Quelle:

6. Beschwerde-/Rückmeldestelle: Best Practice, nicht Art.-50-Pflicht

Eine eigene interne Beschwerde- oder Rückmeldestelle für jeden gekennzeichneten Inhalt ist keine allgemeine Pflicht aus Artikel 50. Das Projekt bietet complaintsContact deshalb ausdrücklich als Best-Practice-Metadatum an und trennt es von rechtlich erforderlichen Feldern.

Daneben enthält der AI Act in Artikel 85 ein eigenständiges Recht, bei einer Marktüberwachungsbehörde Beschwerde über einen Verstoß gegen den AI Act einzulegen. Eine freiwillige interne Anlaufstelle des Publishers ersetzt dieses gesetzliche Beschwerderecht nicht. Zusätzlich können Medien-, Verbraucher-, Plattform-, Datenschutz- oder andere Fachregeln eigene Kontakt- oder Beschwerdepflichten begründen.

Offizielle Quellen:

7. Mögliche Konsequenzen bei Verstößen gegen Artikel 50

Artikel 99 Absatz 4 ordnet Verstöße gegen die Transparenzpflichten des Artikels 50 grundsätzlich einem Bußgeldrahmen von bis zu 15 Mio. EUR oder – bei Unternehmen – bis zu 3 % des weltweiten Jahresgesamtumsatzes des vorangegangenen Geschäftsjahres zu. Für KMU einschließlich Start-ups enthält Artikel 99 Absatz 6 eine besondere Deckelungsregel; außerdem müssen Art, Schwere, Dauer, Verantwortungsgrad und weitere Umstände des Einzelfalls berücksichtigt werden.

Der Generator zeigt diesen Rahmen als Risikohinweis, aber nicht als Prognose einer konkreten Geldbuße. Ob ein Verstoß vorliegt, welche Maßnahmen angemessen sind und ob bzw. in welcher Höhe eine Geldbuße verhängt wird, ist Sache der zuständigen Behörden bzw. Gerichte.

Offizielle Quelle:

8. Artikel 50 Absatz 2: JSON-LD ist kein Ersatz für Provider-Marking

Anbieter generativer KI-Systeme müssen in den erfassten Fällen dafür sorgen, dass generierte oder manipulierte Inhalte maschinenlesbar markiert und als künstlich generiert oder manipuliert erkennbar sind. Nach Artikel 50 Absatz 2 müssen die technischen Lösungen wirksam, interoperabel, robust und zuverlässig sein, soweit dies technisch machbar ist.

Artikel 50 Absatz 2 nimmt Systeme aus, die lediglich Standard-Bearbeitungsfunktionen ausführen oder die vom Betreiber bereitgestellten Eingabedaten bzw. deren Semantik nicht wesentlich verändern. Ob diese Ausnahme tatsächlich greift, hängt von der konkreten Funktion und Veränderungswirkung ab; der sichtbare Generator kann diese technische Anbieterfrage nicht automatisch entscheiden.

Das von diesem Projekt erzeugte JSON-LD ist ergänzende Dokumentation. Es ist nicht als Ersatz für die technische Markierung gedacht, die der Anbieter des generativen KI-Systems in oder an der Ausgabe implementieren muss.

Wer selbst Anbieter eines generativen KI-Systems im Sinne des AI Act ist, muss deshalb zusätzlich eine geeignete Provider-Marking-Lösung umsetzen und dokumentieren. Der von der Kommission positiv bewertete Code of Practice kann hierfür als freiwilliger Compliance-Rahmen genutzt werden.

Offizielle Quellen:

9. Artikel 4: AI Literacy

Artikel 4 gilt bereits seit 2. Februar 2025. Anbieter und Betreiber von KI-Systemen müssen nach besten Kräften Maßnahmen treffen, um ein ausreichendes Maß an AI Literacy bei Mitarbeitenden und sonstigen Personen sicherzustellen, die in ihrem Auftrag mit Betrieb oder Nutzung von KI-Systemen befasst sind.

Ein Badge oder eine Veröffentlichungserklärung erfüllt diese Organisationspflicht nicht. Betreiber sollten mindestens dokumentieren:

  • welche KI-Systeme eingesetzt werden;
  • welche Rollen sie bedienen;
  • welche Kenntnisse und Schulungen erforderlich sind;
  • welche internen Regeln für Prüfung, Freigabe und Eskalation gelten;
  • wann Schulungen oder Richtlinien zuletzt aktualisiert wurden.

Offizielle Quelle:

10. Risiko- und Rollenprüfung vor Produktivnutzung

Vor dem Einsatz sollte die Organisation dokumentieren:

  1. Ist die eingesetzte Software überhaupt ein KI-System im Sinne von Artikel 3 Absatz 1?
  2. Welche Rolle liegt vor: Anbieter, Betreiber, Importeur, Distributor oder Produkthersteller?
  3. Fällt das konkrete KI-System unter ein Verbot des Artikels 5?
  4. Ist es ein Hochrisiko-KI-System nach Artikel 6 bzw. Anhang III?
  5. Handelt es sich um ein General-Purpose-AI-Modell oder ein darauf basierendes System mit zusätzlichen Pflichten?
  6. Greift eine Transparenzpflicht aus Artikel 50?
  7. Welche anderen Rechtsgebiete sind zusätzlich betroffen, insbesondere DSGVO, Urheberrecht, Verbraucher- und Medienrecht?

Offizielle Einstiegsquellen:

11. Zeitlicher Stand

Nach Artikel 113 gilt der AI Act grundsätzlich ab 2. August 2026; einzelne Teile gelten bereits früher. Insbesondere gelten Kapitel I und II, einschließlich Artikel 4 und der Verbote des Artikels 5, seit 2. Februar 2025.

Für Artikel 50 beginnen die Transparenzpflichten am 2. August 2026. Die Kommission weist für bestimmte bereits vor diesem Datum in Verkehr gebrachte generative KI-Systeme auf eine begrenzte Übergangsregel für die Anbieter-Markierung nach Artikel 50 Absatz 2 bis 2. Dezember 2026 hin.

Offizielle Quellen:

12. Praktische Mindestregel für dieses Projekt

Wenn ein Inhalt möglicherweise unter Artikel 50 Absatz 4 fällt, ist die rechtlich defensivere Konfiguration:

  • KI-Nutzung wahrheitsgemäß als partial, mostly oder full angeben;
  • die konkrete Tätigkeit angeben;
  • humanReview nur dann auf editorial oder expert setzen, wenn eine tatsächlich substanzielle inhaltliche Prüfung stattgefunden hat;
  • die redaktionell verantwortliche Person oder Organisation dokumentieren, wenn dies zutrifft;
  • einen sichtbaren textlichen Hinweis oder ein verständliches Standard-Badge spätestens bei der ersten Exposition platzieren;
  • das Emoji nicht als alleinige gesetzliche Kennzeichnung verwenden;
  • das JSON-LD nur als zusätzliche Dokumentation behandeln.

Bei Zweifeln über die Ausnahme wegen menschlicher Prüfung ist eine zusätzliche Offenlegung regelmäßig die risikoärmere technische Entscheidung, solange dadurch keine anderen rechtlichen Pflichten verletzt werden.

13. Strukturierter rechtlicher Kontext in Schema 1.3

Schema 1.3 erweitert die rechtliche Selbsteinordnung und trennt sie von allgemeinen Veröffentlichungsmetadaten.

legalContext unterstützt:

  • categories: deepfake, publicInterestText, artisticCreativeSatiricalFictional, otherVoluntary;
  • actorRole: deployer, provider, both, unsure;
  • useContext: professional, personalNonProfessional, unsure;
  • outputDate: Datum des betroffenen KI-Outputs für die zeitliche Einordnung;
  • deepfakeAssessment: yes, no, unsure für die Deepfake-Einordnung, wenn KI-beteiligte Bild-/Audio-/Videoinhalte vorliegen;
  • publicInterestAssessment: yes, no, unsure für die Public-Interest-Text-Einordnung, wenn KI-beteiligter Text vorliegt;
  • creativeWorkAssessment: yes, no, unsure für die kreative/satirische/fiktionale Sonderform, wenn zuvor ein Deepfake bejaht wurde;
  • lawEnforcementAuthorization: yes, no, unsure für die besondere Ausnahme des Art. 50 Abs. 4.

Daneben stehen getrennt:

  • author: Autor/in bzw. Byline und optionale Profil-URL;
  • editorialResponsibility: Rolle, verantwortliche Person/Organisation und optionale Nachweis-/Impressums-URL;
  • complaintsContact: freiwillige Beschwerde-/Feedback-Anlaufstelle mit Name sowie E-Mail und/oder URL.

Abhängigkeitslogik im Generator

Der Generator zeigt Felder nur in sachlich passenden Konstellationen:

  1. Keine KI-Beteiligung: rechtlicher Art.-50-Kontext, Review- und Tätigkeitsfelder werden ausgeblendet bzw. nicht übertragen.
  2. Rolle und Nutzungskontext zuerst: bei KI-Beteiligung werden zunächst AI-Act-Rolle und beruflicher/persönlicher Nutzungskontext verlangt. Bei rein persönlicher nicht-beruflicher Nutzung oder ausschließlich provider-seitiger Rolle werden die deployerspezifischen Inhaltsfragen nicht eingeblendet.
  3. KI-Bild/Audio/Video: erst danach wird eine verpflichtende yes/no/unsure-Deepfake-Prüfung sichtbar; nach yes/unsure wird zunächst eine mögliche Strafverfolgungs-Ausnahme geprüft. Die kreative/satirische/fiktionale Sonderform erscheint bei bestätigtem Deepfake erst, wenn diese Ausnahme nicht als einschlägig angegeben wurde.
  4. KI-Text: erst danach wird eine verpflichtende yes/no/unsure-Public-Interest-Prüfung sichtbar.
  5. Deepfake/Public-Interest = yes oder unsure: die Frage nach gesetzlich autorisierter Strafverfolgungsnutzung wird sichtbar.
  6. Public-Interest + substanzielle Prüfung: Felder zur redaktionellen Verantwortung werden eingeblendet, sofern nicht bereits die Strafverfolgungs-Ausnahme angegeben wurde und die Nutzung nicht rein persönlich bzw. ausschließlich providerseitig ist.
  7. Autor/Byline: erscheint nur bei KI-Beteiligung in artikelförmiger bzw. textbezogener Nutzung; eine Profil-URL erst nach Eingabe eines Namens.
  8. Beschwerde-/Rückmeldestelle: erscheint nur in rechtlich sensiblen Deepfake-/Public-Interest-Konstellationen und ist als Best Practice gekennzeichnet.
  9. Unvollständige Pflichtfragen: solange eine aktuell erforderliche Selbsteinordnung leer ist, gibt die Vorschau bewusst noch kein „Pflicht / keine Pflicht“-Ergebnis aus.

Plausibilitäts- und Rechtswarnungen

Der Generator warnt unter anderem bei:

  • nur formaler (basic) Prüfung in einer Public-Interest-Konstellation;
  • substantieller Prüfung ohne vollständig benannte redaktionelle Verantwortung;
  • Provider-Rolle, weil ein Veröffentlichungs-Badge Art. 50 Abs. 2 nicht ersetzt;
  • rein persönlicher, nicht beruflicher Nutzung;
  • Output-Datum vor dem 2. August 2026;
  • unklarer Strafverfolgungs-Autorisierung;
  • widersprüchlicher Kombination von Deepfake/Public-Interest und den strukturierten Inhaltsbestandteilen;
  • unvollständiger freiwilliger Beschwerde-/Rückmeldestelle.

Das System formuliert bewusst vorsichtig („spricht vieles dafür“, „kann in Betracht kommen“) und gibt keine verbindliche Rechtsentscheidung aus. Bei Grenzfällen sollte die tatsächliche Rechtslage des konkreten Einsatzes individuell geprüft werden.